600 PDF-троянов обманули 80% антивирусов мира

RutoR
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 617
Реакции
225
Посетить сайт
Scanception обманывает 80% антивирусов и крадёт пароли в 50 странах.
600pdf.jpg


На протяжении последних месяцев специалисты из Cyble Research and Intelligence Labs (CRIL)

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

масштабную и технически сложную фишинговую кампанию под названием Scanception. Её отличительная черта — использование QR-кодов внутри PDF-документов, которые якобы отправлены от имени организаций, с целью незаметной кражи учётных данных пользователей.

Суть атаки заключается в том, что злоумышленники рассылают электронные письма, содержащие вложенные PDF-файлы. На первый взгляд они выглядят как стандартные рабочие документы: инструкции от HR-отдела, внутренние регламенты или финансовые уведомления. В каждом из них размещён QR-код, который предлагается просканировать. После сканирования пользователь автоматически попадает на поддельный сайт, имитирующий, например, страницу входа в Microsoft 365.

Главная хитрость заключается в переносе атаки с корпоративного компьютера на мобильные устройства. Именно это позволяет обходить большинство защитных механизмов: шлюзы электронной почты, антивирусы, системы обнаружения и реагирования на инциденты (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) и другие инструменты защиты, установленные на рабочих станциях. VirusTotal на момент анализа не определял около 80% таких PDF-файлов как вредоносные, что только подчёркивает уровень скрытности и адаптации угрозы.

В арсенале злоумышленников — более 600 уникальных PDF-документов, в которых реализованы различные приёмы социальной инженерии. Они умело используют деловой стиль, логотипы компаний, HR-терминологию и даже многостраничную структуру документов, чтобы обойти системы статического анализа, которые, как правило, анализируют лишь первую страницу вложения.

Для маскировки своих целей атакующие используют доверенные сервисы и редиректы. В качестве промежуточных звеньев они применяют такие платформы, как YouTube, Google, Bing, Cisco и Medium. Это позволяет подменить вредоносные ссылки адресами, вызывающими доверие, тем самым обходя фильтры, основанные на репутации доменов.

Финальная цель атаки — AITM-страницы (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

), где проводится захват учётных данных. Сайт выглядит как оригинальная страница входа, но весь ввод перехватывается злоумышленниками. Применяется целый набор защит от автоматического анализа: блокировка правого клика, отслеживание отладчиков, перенаправление на безопасные страницы при обнаружении подозрительной активности. Всё это усложняет анализ и обнаружение угрозы.

Сбор данных проходит в несколько этапов. Сначала осуществляется отпечаток браузера — сбор информации об устройстве и среде. Затем данные отправляются на заранее сгенерированные адреса с помощью JavaScript-библиотек. Особо опасной частью является перехват многофакторной аутентификации в режиме реального времени. Это значит, что даже при использовании OTP или подтверждения по почте, злоумышленники успевают передать их на свой сервер и завершить вход от имени жертвы.

После кражи логинов и паролей пользователь, как правило, перенаправляется на легитимный сайт, что снижает подозрения и затрудняет расследование инцидента. Кампания охватывает более 50 стран и свыше 70 различных секторов экономики, включая технологии, здравоохранение, промышленность и финансовые услуги.

Scanception представляет собой объединение социальной инженерии, доверия к авторитетным сервисам и технических ухищрений, направленных на то, чтобы обойти защиту и обмануть пользователя. На фоне этой угрозы особенно остро встаёт вопрос безопасности мобильных устройств, которые чаще всего остаются вне контроля корпоративных IT-служб.

Специалисты рекомендуют уделять больше внимания обучению персонала, повышению осведомлённости об угрозах, а также внедрению систем управления мобильными устройствами (MDM), чтобы защитить корпоративные данные даже вне периметра компании.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Побег из зала суда, фишинг в Teams и $600 тысяч наличными — всё, что осталось от Black Basta Новости в сети 0
Support81 600 операторов, 20 000 доменов и нейросеть – внутренний мир Darcula Новости в сети 0
WorldCombo 568.600 Lines ⭐️Social edu Target Big Leak Раздача email 0
WorldCombo 6.544.600 Lines ⭐️Streaming Target Leak Combolist Раздача email 0
ValidMail 600+ Configs Openbullet, Openbullet 2, SilverBullet 2023-2025 Проекты Private Keeper 0
BinaryCloud (54.600 lines) Good for Shopping Target Hotmail Live Outlook Раздача email 0
ValidMail Valid ♋ 17 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 30/05/24 ♋ Раздача email 0
ValidMail Valid ♋ 26 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 09/05/24 ♋ Раздача email 0
ValidMail Valid ♋ 25 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 08/04/24 ♋ Раздача email 0
ValidMail MIX ♋ 25 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 16/01/24 ♋ Раздача email 0
ValidMail MIX ♋ 12 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 24/11/23 ♋ Раздача email 0
ValidMail MIX ♋ 11 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 23/10/23 ♋ Раздача email 0
ValidMail MIX ♋ 4 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 06/10/23 ♋ Раздача email 0
ValidMail MIX ♋ 21 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 03/10/23 ♋ Раздача email 0
prizrak11 Закрыто Размещу 10 Вечных ссылок на форумах США 600 рублей Корзина 1
B Куплю Скупаю coinlist СНГ 1700 руб / 600 грн Финансы - биллинги, банки, кошельки, логи 0
K Интересно 40 600 000 пользователей Telegram (2020) Другое 0
M Зарабатывай от 600-1200 рублей ежедневно! (2020) Способы заработка 0
S [Розыгрыш] Раздам Mega.nz 600 акков [Завершено] Розыгрыши 1
S Раздам Mega.nz 600 акков Раздача (аккаунтов/ключей) 4
АнАлЬнАя ЧуПаКаБрА Интересно Бесплатная симка 600 мин / безлимит смс / 20-30 гигов Другое 0
F Схема с профитом 600$ Способы заработка 12
R Private Keeper Около 600 проектов (Слив с другого борда) Проекты Private Keeper 0
Э Пак Private Keeper (около 600 проектов) Проекты Private Keeper 5
NickelBlack 600 рублей за 3 приглашенных[easy money] Другое 2
A Проверено Схема стабильного дохода от "300-600" руб. в день | Январь 2018 | Версия 5.0 Все что не подошло по разделу 25
T 600 гб паблик-баз 2000-10 годов по СНГ Раздача email 2
Danzila База 600+ метров. Раздача email 0
st3p Белая оффлайн схема. В день от 400-600 рублей. Для всех. Способы заработка 79
N Разбор темы за 600 рублей! (Слив) Способы заработка 84
D Делаем аккаунты Uber (СКИДКА 600) Другое 0
Support81 CAPTCHA + PDF: как мошенники превратили Webflow в орудие фишинга Новости в сети 0
Support81 Троянский PDF: один документ взломал телефоны в 14 странах Новости в сети 0
freon_mr777 Продам Шаблоны PSD & PDF - личная уникальная коллекция документов. Аккаунты/Админки/Документы 1
V PDF Exploit Silent 2022 FUD Продажа софта 0
C [FREE]PDF Exploit 2021 Корзина 0
H Bad-PDF. Файл с подарком. Корзина 0
Denik Интересно Как создать вредоносный PDF файл? Уязвимости и взлом 5
CMDfromBAT Закрыто OSCP Preparation Guide.pdf - подготовка к OSCP Корзина 0
R Взлом защиты программы SysTools PDF Unlocker Полезные статьи 0
× Прячем вирус в .DOC .XSL .PDF Вирусология 4
K Взлом паролей MS Office, PDF, 7-Zip, RAR, TrueCrypt, Bitcoin/Litecoin wallet.dat, htpasswd в oclHashcat Уязвимости и взлом 0
C Сайт с бесплатными книгами по программированию в pdf Полезные статьи 2
P 0 day pdf exploit? Уязвимости и взлом 2
Support81 Картинки PNG - новый способ доставки троянов на компьютеры организаций Новости в сети 1
Support81 Эпидемия RAT: исследователи отмечают стремительный рост активности троянов удалённого доступа Новости в сети 0

Название темы