
Исследователи кибербезопасности определили всплеск фишинговых электронных писем, нацеленных на устройства Microsoft Windows. Fortinet Fortiguard Labs отслеживает деятельность, связанную с UPCrypter, погрузчиком, предназначенным для установки нескольких типов инструментов удаленного доступа (крыс), которые позволяют злоумышленникам поддерживать длительный доступ к скомпрометированным машинам.
Фишинговые электронные письма поступают за замаскированные под пропущенные голосовые сообщения или заказы на покупку. Жертвы, которые нажимают на вложения, перенаправлены на фальшивые сайты, предназначенные для того, чтобы выглядеть убедительными, часто с логотипами компании для повышения доверия.
По словам Fortinet, эти фишинговые страницы побуждают пользователей загружать zip -файл, содержащий сильно замаскированную JavaScript Dropper. После открытия скрипт запускает команды PowerShell в фоновом режиме, которые подключаются к контролируемым злоумышленникам серверы для следующего этапа вредоносного ПО.
«Эти страницы предназначены для того, чтобы побудить получателей загружать файлы JavaScript, которые действуют как капельницы для UPCrypter», – сказала Кара Линисследователь Fortinet Fortiguard Labs.
Роль UPCrypter в цепочке атак
После выполнения, UPCrypter сканирует систему, чтобы увидеть, анализируется ли она в песочнице или с помощью судебных инструментов. Если такой мониторинг обнаружен, погрузчик заставляет перезагрузить перезагрузку, чтобы нарушить расследование.
Если не найдено никаких препятствий, вредоносное ПО истекает и запускает дополнительные полезные нагрузки. В некоторых случаях злоумышленники скрывают эти файлы внутри изображений через стеганографию, тактику, которая помогает обходить антивирусное программное обеспечение обнаружение.
Последнее вредоносное ПО, включающее:
- Purehvnc, который позволяет скрытый удаленный настольный доступ.
- DCRAT (DarkCrystal Rat), Многофункциональный инструмент для шпионажа и кражи данных.
- Вавилонская крыса, что позволяет злоумышленникам полностью управлять устройством.
Исследователи Fortinet отметили, что злоумышленники используют несколько методов маскировки вредоносного кода, включая запутывание строк, изменение настройки реестра для стойкости и запуск кода в памяти, чтобы предотвратить оставляющие следы на диске.
Глобальный спред и пострадавший секторы
А Фишинг -кампания действует с начала августа 2025 года и демонстрирует международный охват, с высокой активностью, наблюдаемой в Австрии, Беларуси, Канаде, Египте, Индии и Пакистане.
Секторы до сих пор стали тяжело, включают производство, технологии, здравоохранение, строительство и розничное/гостеприимство. Исследователи Fortinet также отметили, что обнаружения удвоились всего за две недели, демонстрируя быстрое расширение операции.
Эта атака выходит за рамки кражи имен пользователей и паролей; Вместо этого он обеспечивает цепочку вредоносных программ, предназначенную для того, чтобы оставаться скрытой в корпоративных системах в течение длительных периодов.
Как пришел к выводу Fortinet, «пользователи и организации должны серьезно относиться к этой угрозе, использовать сильные фильтры по электронной почте и убедиться, что сотрудники обучены распознавать и избежать этих типов атак».
Узнать больше о нашем подробном разбивке Отчет проверки пункта о эскалации кибератак и как оставаться защищенным в этом изменяющемся климате безопасности.
2025-08-26 19:55:00
1756323930
#Глобальная #фишинговая #атака #глобальном #уровне #расширяется
Продолжение темы

