Интересно Когда BSOD – это не баг, а фича. Злоумышленники научились профессионально притворяться сломанной «виндой».

Admin

Администратор

Когда BSOD – это не баг, а фича. Злоумышленники научились профессионально притворяться сломанной «виндой».



1767808314131


Мошенники нашли способ превратить обычный клик по письму в полноценный удалённый доступ к компьютеру.


Сообщение об отмене бронирования на Booking.com с внушительной суммой списания выглядит как обычная рабочая рутина для отелей и апартаментов. Но именно с такого письма начинается новая вредоносная кампания, которую специалисты Securonix отслеживают под именем PHALT#BLYX. Она наглядно показывает, как современные атаки всё чаще делают ставку не на уязвимости, а на психологию пользователей и доверие к штатным инструментам Windows.

Атака ориентирована на гостиничный бизнес и активно использовалась в разгар праздничного сезона. Жертвам приходят фишинговые письма о якобы отмене бронирования с деталями оплаты в евро. Это создаёт ощущение срочности и заставляет получателя как можно быстрее перейти по ссылке. Вместо настоящего сайта Booking.com пользователь попадает на качественную подделку, внешне почти не отличимую от оригинала. Логотипы, шрифты и цвета выглядят убедительно, а потому подозрений не вызывают.

На поддельной странице жертве показывают сообщение о якобы возникшей ошибке загрузки и предлагают обновить страницу. После клика браузер разворачивается на весь экран и имитирует синий экран смерти Windows. В состоянии стресса пользователю предлагают простой способ всё исправить. Нужно открыть окно Выполнить, вставить уже скопированную команду и нажать Enter. На самом деле в буфер обмена заранее был помещён вредоносный PowerShell скрипт. Таким образом человек сам запускает заражение, обходя многие автоматические механизмы защиты.

Дальше атака развивается в несколько этапов. PowerShell скрипт загружает специальный проектный файл для MSBuild и запускает его с помощью штатного инструмента сборки Microsoft. Это один из ключевых моментов всей цепочки. Использование доверенного системного бинарника позволяет атаке выглядеть легитимно и часто обходить антивирусы и политики контроля приложений. В качестве отвлекающего манёвра в браузере при этом открывается настоящий сайт администрирования Booking.com, чтобы жертва ничего не заподозрила.

Загруженный проект MSBuild содержит встроенный код, который сначала ослабляет защиту системы. В частности, он добавляет исключения в Windows Defender для важных каталогов и типов файлов, а при наличии прав администратора полностью отключает защиту в реальном времени. Это подготавливает почву для загрузки основного вредоносного компонента. Если прав администратора нет, вредонос начинает настойчиво показывать запросы контроля учётных записей, рассчитывая, что пользователь согласится, лишь бы всплывающие окна исчезли.

Финальной нагрузкой становится модифицированный DCRat, известный инструмент удалённого управления, тесно связанный с русскоязычной киберпреступной средой. Он устанавливает постоянный доступ к системе, внедряется в легитимные процессы Windows, перехватывает нажатия клавиш, собирает данные о системе и может загружать дополнительные модули, включая майнеры и другие вредоносные программы. Для закрепления в системе используется нетипичный приём с ярлыками формата .url в автозагрузке, которые указывают на локальный исполняемый файл.

Исследователи также обратили внимание на следы русского языка в служебных строках и отладочных сообщениях внутри вредоносного кода. Формулировки выглядят естественно и грамматически корректно, что указывает на разработку носителями языка или использование готового набора инструментов с русскоязычных подпольных форумов. Это хорошо сочетается с выбором DCRat, который давно популярен именно в этом сегменте.

Кампания PHALT#BLYX демонстрирует, насколько опасным может быть сочетание социальной инженерии и так называемых техник living off the land (LotL), когда для атаки используются стандартные средства самой операционной системы. В таких сценариях традиционная защита по сигнатурам часто запаздывает, а ключевым фактором становится поведение пользователя. Специалисты советуют уделять особое внимание обучению сотрудников, настороженно относиться к срочным финансовым письмам и внимательно следить за необычной активностью системных утилит вроде MSBuild. Именно в таких деталях сегодня всё чаще и прячется начало серьёзного инцидента.
 
Похожие темы
Admin Интересно Когда бэкап превращается в тыкву. Veeam случайно создала идеальную точку входа для хакеров. Новости в сети 0
Support81 2025: год, когда крипту стали выбивать из людей. Буквально Новости в сети 0
Support81 Когда-то блокировали — теперь ждут с документами: Telegram идёт в Роскомнадзор Новости в сети 0
Support81 Когда VPN — это преступление, а лайк может испортить жизнь Новости в сети 1
Support81 Когда MFA бессильна: AiTM-фишинг становится всё популярнее у злоумышленников Новости в сети 0
Support81 PySilon RAT: когда ваш Discord начинает работать на хакеров Новости в сети 0
Support81 Splinter: когда инструмент безопасности становится угрозой Новости в сети 0
Support81 Brainstack vs DDoSecrets: когда закон сталкивается с этикой Новости в сети 0
Support81 Когда рухнул интернет: паника, теории заговора и реальность Новости в сети 0
Support81 Шифрование TutaCrypt: когда электронные письма играют в прятки с квантами Новости в сети 0
DOMINUS Интересно Матрица уже в реальности? Создана VR-гарнитура, убивающая пользователя, когда он погибает в игре. Новости в сети 5
L Интересно Когда биткоин обновит исторический максимум Новости в сети 0
S То самое чувство когда попал на деньги и почувствовал что в тебе проснулся хакер Свободное общение 11
S Обнаружение вирусного кода в файликах, даже когда антивирус его не замечает. Полезные статьи 1
andre5787 Что можно сделать когда есть доступ к удаленному роутеру? Свободное общение 5
J Нужен статичный ip, когда у тебя динамика? Тогда мы идем к вам! Полезные статьи 13
Admin I Am Anonymous - когда я использую VPN - 10 мифов Анонимность и приватность 0
B когда вас достали))) Юмор 15
Admin Интересно $154 млрд грязных денег — криптопреступность стала индустрией с сервисами, франшизами и техподдержкой. И это только разминка. Новости в сети 0
Admin Интересно В Пало-Альто светофоры начали рассуждать о политике. Оказалось, это не восстание машин, а просто дефолтный пароль. Новости в сети 0
Support81 Интересно Миф о юных гениях разрушен. Реальный хакер — это ваш 40-летний сосед Новости в сети 0
Support81 Скучно, зато работает. (И за это много платят). Языку Go — 16 лет Новости в сети 0
Support81 Вам тоже написал «диспетчер РСО»? Не переходите по ссылке. Это новая схема мошенников без СМС-кодов Новости в сети 0
Support81 Перехват DNS – что это за атака и как она работает? Новости в сети 0
Support81 Ваш VPN — это троян. Он выглядит как защита, но работает как слежка Новости в сети 0
Support81 Криптобиржи — это казино. Только без алкоголя и с комиссией за каждый вдох Новости в сети 0
Support81 Оператор всё знал, банк всё перевёл, клиент остался без всего — и это только начало Новости в сети 0
Support81 Свободное ПО в 2025 — это не про свободу. Это про свободное падение Новости в сети 0
Support81 Сколько шпионов сидит в вашем браузере? 54% разработчиков — это просто Gmail без имени и истории Новости в сети 0
Support81 YouTube вернулся в Россию — с чем это связано? Новости в сети 0
Support81 Думаете, VPN спасает вас от слежки? Это не так Новости в сети 0
Support81 Akamai: обеспечение безопасности игр — это как королевская битва Новости в сети 0
Emilio_Gaviriya Статья Конфигурация Kubernetes: Что это такое и зачем она нужна? Анонимность и приватность 0
Emilio_Gaviriya Статья Active Directory – это не сложно. Уязвимости и взлом 0
Emilio_Gaviriya Мальвертайзинг – это опасно? Вирусология 0
Support81 Leather, это ты? Новый дрейнер в App Store превратит ваши биткойны в пепел Новости в сети 0
Emilio_Gaviriya Статья TCPFlow - это? Уязвимости и взлом 0
У Статья SeedPhrase Extractor - что это такое и с чем его едят. Полезные статьи 0
Support81 Это пиздец.. Свободное общение 4
Support81 Вот это поворот: Microsoft Defender стал помечать Tor Browser как вредоносное ПО Новости в сети 2
Support81 Китайские боты научились имитировать американцев — и это работает Новости в сети 0
Support81 Юные британские хакеры взломали десятки организаций по всему миру, как им это удалось? Новости в сети 0
DOMINUS Кибербуллинг: что это и как с этим бороться? Свободное общение 1
Cpa Monstro CPAMonstro - это группа экспертов в области маркетинга, арбитража трафика, SEO и SMM. Свободное общение 8
S PUSH трафик — что это и как заработать. Способы заработка 2
Manager_Betatransfer На проверке BetaTransfer касса — это надежный сервис приема платежей в сфере High Risk Ищу работу. Предлагаю свои услуги. 24
W Привет это Storage Свободное общение 0
Admin Тонна всего. Как работает TON и почему это не просто блокчейн. Полезные статьи 0
B Лучший бесплатный антивирус — это Linux Анонимность и приватность 1
A Биткоин это безопасно и анонимно? Анонимность и приватность 0

Название темы