TGViewer
СтопЯндекс СтопЯндекс @stopyandeks · 213 subscribers
Post #1381 139
СМИ: хакеры начали использовать «Яндекс Диск» для атак на российские компании

Хакеры начали использовать ресурсы облачного сервиса «Яндекс Диск» в качестве вспомогательного места хранения зловредных скриптов при проведении кибератак на российские компании. Ранее в подобных схемах злоумышленники использовали сервисы OneDrive и Dropbox.

Причина перестройки на отечественную платформу заключается в том, что корпоративным системам безопасности сложно идентифицировать вредоносное ПО, которое применяет «Яндекс Диск» в качестве контрольного сервера. Трафик оттуда и туда разрешён во многих российских компаниях, так как эта платформа применяется для обмена документов с филиалами или удалёнными сотрудниками в качестве альтернативы зарубежным решениям.

Эксперты отрасли пояснили СМИ, что жертва получает по электронной почте письмо с вложением текстового документа. При попытке его открытия начинается загрузка макроса с «Яндекс Диска», а также его запуск для копирования вредоносной библиотеки на ПК. Пользователь ничего не может заметить, так как он видит только открытый присланный документ.

В данном случае злоумышленники используют пункт в условиях использования «Яндекс Диск», где указано, что сервис не проверяет содержимое облачных папок пользователей, так как это нарушает их конфиденциальность. Если код выложили в хранилище, то «Яндекс» не может проверить, для чего он предназначен.

В этом случае под видом легитимного трафика передаются команды от хакеров через «Яндекс Диск». По утверждению экспертов, «передача команд производится путём записи их в файлы с определённым именем в определённой директории, уникальной для каждого заражённого хоста, а ответы на команды передаются аналогичным образом». Они рекомендуют пользователям не открывать незнакомые письма и вложения в них, так как даже эксперты по безопасности не могут сразу определить с помощью специальных инструментов, что в какой-то момент на ПК запустились макросы для распространения зловредов. Эти зловреды можно обнаружить лишь в динамике при помощи средств мониторинга, а также с использованием последних версий корпоративного антивирусного ПО с возможностью анализа и блокирования подобных инцидентов.

В начале июля владельцы и администраторы веб-сайтов по всему миру стали получать поддельные жалобы от вымышленной компании на нарушение авторских прав, которые используют сервис «Яндекс Формы» и содержат ссылки для распространения банковского трояна IcedID. В фишинговом письме содержится ссылка на архив в сервисе «Яндекс Формы». После нажатия на неё пользователю показывается уведомление, что ISO-файл с доказательствами готов к загрузке. Потом в «Яндекс Форме» происходит загрузка файла с именем Stolen_ImagesEvidence.iso по встроенной ссылке с сайта firebasestorage.googleapis.com. При запуске ISO-файла в системе появляется новый диск с папкой «документы», которая на самом деле является ярлыком для запуска вредоносного DLL-файла с помощью расширенной строки с использованием процесса rundll32.exe. В этот момент в систему внедряется загрузчик банковского трояна IcedID и других зловредов.
Хабр СМИ: хакеры начали использовать «Яндекс Диск» для атак на российские компании Хакеры начали использовать ресурсы облачного сервиса «Яндекс Диск» в качестве вспомогательного места хранения зловредных скриптов при проведении кибератак на российские компании. Ранее в подобных...
More from @stopyandeks
  1. May 20, 2024«Яндекс» теперь российская компания? Совсем нет. Возьмём сервис YandexGPT, который вмонтир…
  2. Mar 21, 2024❗️ФАС ведёт диалог с «Яндексом», служба примет меры антимонопольного реагирования, если не…
  3. Mar 7, 2024В Яндекс Такси рассказали, что снизят комиссию для водителей во время очень высокого спрос…
  4. Mar 7, 2024Проверки ФАС в отношении "Яндекс.Такси" давно уже назрели, и они могут начаться в самое бл…
  5. Mar 6, 2024Фактическая национализация "Яндекса": из Голландии - в Калининградскую область Подкомиссия…
  6. Mar 6, 2024Подкомиссия правительственной комиссии по контролю за осуществлением иностранных инвестици…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →