В Gmail распространяют вирус под видом обычных документов

Ещё одна причина не открывать файлы от неизвестных источников.

Злоумышленники нашли новый способ доставки вредоносного ПО на компьютеры: используя электронную почту и форматы, которые пользователи обычно открывают без опасений. Об этом сообщила в блог-посте Диана Лопера, ведущий специалист по кибербезопасности из компании Trustwave.

⚡ Самое интересное и важное за день — в телеграм-канале «Лайфхакер. Новости».

Работает всё просто. Жертва получает короткое письмо, которое предлагает посмотреть данные из прикреплённого DOC-файла (как правило, он имеет простое и релевантное название вроде request.doc). На самом деле под видом документа скрывается ISO-файл — образ диска, содержащий файл в формате HTMLHelp (формат контекстной поддержки, разработанный Microsoft) и EXE-приложение.

Сами по себе HTMLHelp-файлы безвредны, но они способны запускать приложения, находящиеся в той же директории, без ведома пользователя — что становится крайне опасным, когда речь идёт о вирусах.

Такой приём используется для распространения Vidar — вредоносной программы, собирающей личные данные из браузеров и других приложений. После запуска оно подключается к серверам управления и контроля из социальной сети с открытым исходным кодом Mastodon. По окончании сбора данных оно способно удалить все созданные файлы, так что пользователь даже не узнает, что его компьютер был заражён.

Избежать заражения таким способом довольно легко: не открывайте вложения от неизвестных отправителей (особенно из папки «Спам»).

Поскольку схема опирается на проприетарный формат Microsof, пользователи macOS пока, вероятно, в безопасности. Это, впрочем, не исключает риск заражения другими вирусами, включая популярный XLoader.

Это упрощённая версия страницы.

Читать полную версию
Обложка: Krsto Jevtic / Unsplash
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter
One Summer's Day
31.03.22 04:00
Может я ошибаюсь, но такое давно уже было.
Игорь
31.03.22 08:56
Я думаю вы правы, уже не первый год знаю про такой способ инфицирования компа вирусом. Но с другой стороны все равно найдется много людей, которым будет полезна эта статья.
Dmitriy
31.03.22 16:50
| изменено
На сколько я знаю в браузерах давно стоит запрет на запуск и загрузку файлов напрямую с жёсткого диска. Например если в инспектор на любой странице указать путь до картинки на хдд она никогда не загрузится, только ссылка на картинку с сайта будет работать. Так что очень на бред похоже. А исполнительный файл так вообще не реально запустить обычным html кодом, у него нет попросту доступа к таким функциям. Про исо образ тоже сомнительная информация ведь будет монтироваться образ в виртуальный диск это заметно что не просто папка открылась, если такое вообще возможно из письма.