Новая атака FileFix запускает JScript, обходя оповещения Windows MoTW

RutoR
Buffer Marketplace
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 559
Реакции
225
Посетить сайт
hacker-card.jpg
Новая атака FileFix позволяет выполнять вредоносные скрипты, обходя защиту Mark of the Web (MoTW) в Windows, используя способ обработки браузерами сохраненных веб-страниц HTML.


Эту технику разработал исследователь безопасности mr.d0x. На прошлой неделе исследователь продемонстрировал, как

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

работал в качестве альтернативы атакам «ClickFix», обманывая пользователей и заставляя их вставлять замаскированную команду PowerShell в адресную строку Проводника.


Атака включает в себя фишинговую страницу, чтобы обмануть жертву и заставить ее скопировать вредоносную команду PowerShell. Как только она вставляет ее в Проводник, Windows запускает PowerShell, что делает атаку очень тонкой.

С помощью

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

злоумышленник использует социальную инженерию, чтобы обманом заставить пользователя сохранить HTML-страницу (используя Ctrl+S) и переименовать ее в .HTA, что автоматически запускает встроенный JScript через mshta.exe.


HTML-приложения (.HTA) считаются устаревшей технологией. Этот тип файла Windows может использоваться для выполнения HTML и скриптового контента с использованием легитимного mshta.exe в контексте текущего пользователя.


Исследователь обнаружил, что когда HTML-файлы сохраняются как «Веб-страница, полная» (с типом MIME text/html), они не получают тег MoTW, что позволяет выполнять скрипты без предупреждений для пользователя.


Когда жертва открывает файл .HTA, встроенный вредоносный скрипт запускается немедленно, без какого-либо предупреждения.




Наиболее сложной частью атаки является этап социальной инженерии, когда жертву нужно обманом заставить сохранить веб-страницу и переименовать ее.


Одним из способов обойти эту проблему является разработка более эффективной приманки, например вредоносного веб-сайта, предлагающего пользователям сохранять коды многофакторной аутентификации (MFA) для сохранения будущего доступа к услуге.


На странице пользователю будет предложено нажать Ctrl+S (Сохранить как), выбрать «Веб-страница, Завершить» и сохранить файл как «MfaBackupCodes2025.hta».


Пример вредоносной страницы
Пример вредоносной страницы
Источник: mr.d0x

Хотя это требует большего взаимодействия, если вредоносная веб-страница выглядит подлинной, а пользователь не имеет глубоких знаний о расширениях файлов и предупреждениях безопасности, он все равно может попасться на эту уловку.


Эффективная стратегия защиты от этого варианта атаки FileFix — отключить или удалить двоичный файл «mshta.exe» из вашей среды (находится в C:\Windows\System32 и C:\Windows\SysWOW64).


Кроме того, рассмотрите возможность включения видимости расширений файлов в Windows и блокировки HTML-вложений в электронных письмах.
 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Без root, без шума, без возврата: новая NFC-атака работает тихо и точно Новости в сети 0
Support81 JSFireTruck и HelloTDS: новая инфраструктура веб-атак через легитимные домены Новости в сети 0
wrangler65 Katz Stealer: новая опасная малварь для кражи данных с функциями скрытности и модульности Новости в сети 0
Support81 Меньше понтов — больше шансов остаться с полным комплектом пальцев. Новая реальность криптоиндустрии Новости в сети 0
Support81 Заложи друга – заработай $600000: новая схема заработка в Instagram Новости в сети 0
Support81 Вредоносный код в тегах <img>: новая угроза для онлайн-платежей Новости в сети 0
Support81 Меньше атак, больше ущерба: новая реальность криптовалютных краж Новости в сети 0
Support81 ИИ вместо программистов: новая реальность разработки кода Новости в сети 0
Support81 Новая реальность криптомира: преступники перешли к физическим атакам Новости в сети 0
Support81 Жертвы жадности: как работает новая схема кражи криптовалют на YouTube Новости в сети 0
Support81 Меньше правил, больше рисков: новая киберпарадигма Трампа Новости в сети 0
Support81 Новая 0day-уязвимость в Windows: утечка данных через темы оформления Новости в сети 0
Support81 Docker, Sliver и AnonDNS – чем опасна новая кампания TeamTNT? Новости в сети 0
Support81 Взрывной рост вымогательства: 31 новая банда нацелилась на бизнес Новости в сети 0
Support81 После TikTok настала очередь Temu: новая китайская угроза для данных американцев Новости в сети 0
lizun Blum Crypto новая биржа в телеграм раздает деньги. Способы заработка 0
Support81 Цифровой ГУЛАГ: новая реальность для пользователей VPN в Китае Новости в сети 0
Support81 Telegramные чеки: новая валюта преступного мира Новости в сети 0
Support81 Что общего между F-16 и Tinder? Новая игра США на Ближнем Востоке Новости в сети 0
Support81 EvilProxy + Cloudflare: новая эра изощрённого фишинга Новости в сети 0
Support81 ShadowRoot: новая вымогательская угроза обрушилась на турецкий бизнес Новости в сети 0
turbion0 Новая мошенническая схема, нацеленная на индивидуальных предпринимателей и тех, кто использует режим «Налог на профессиональный доход» Новости в сети 0
Support81 MITRE EMB3D: новая модель помогает производителям устройств опережать хакеров Новости в сети 0
Support81 Страшнее, чем «Rapid Reset»: в протоколе HTTPS/2 выявлена новая фундаментальная уязвимость Новости в сети 0
Support81 ТикТок обретает вторую жизнь в России: сбой или новая стратегия? Новости в сети 0
Emilio_Gaviriya Статья Новая Эра приватности в мессенджерах: Отслеживание и защита. Анонимность и приватность 0
Support81 GitHub – новая социальная сеть для киберпреступников Новости в сети 0
Support81 Новая функция в блокчейне Ethereum Create2 стала причиной кражи $60 млн Новости в сети 0
Support81 Monti и Conti: новая звездная пара в мире кибервымогательств или просто совпадение? Новости в сети 0
Support81 Санкции в сфере онлайн-банкинга — новая «золотая жила» для мошенников Новости в сети 0
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
Support81 HTML Smuggling — новая угроза для европейской кибербезопасности Новости в сети 1
zladey1986 Jarvee Cracked / Nulled новая версия, full комбайн для разных соц сетей! Без ограничений! Продажа софта 0
Denik Интересно Новая тактика Nobelium делает кибератаки практически незаметными Новости в сети 0
GROHA Проверено [TG-GIANT] МОЩНЫЙ КОМБАЙН ДЛЯ TELEGRAM - НОВАЯ ЭРА Продажа софта 197
Beez Совсем новая тема заработка из-за бугра! 800$ Способы заработка 0
D Продам ⚡KILLNET - Новая технология убийства сети Все что не подошло по разделу 1
H Новая P2P биржа раздает свои токены Shiftal Coin (SFL) Корзина 0
C CASINO SCAM | 80% | Новая Команда Предоставляю работу. Ищу специалиста. 0
DOMINUS Новая уязвимость TikTok позволяет собирать личные данные пользователей Новости в сети 1
Denik Интересно Новая разработка военных США позволит распознавать лица в темноте Новости в сети 4
S Новая раздача токенов 25 OGN ( 5,8 $ уже торгуется ) Способы заработка 3
L Заработок без вложений. Новая схема Корзина 5
АнАлЬнАя ЧуПаКаБрА GoLogin - новая программа для ведения нескольких аккаунтов с поддержкой прокси Софт для работы с текстом/Другой софт 4
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
G От 1000 ₽ до 10.000 ₽ в день | Новая партнерка Способы заработка 1
Admin Loopix: новая служба анонимности? Новости в сети 0
H Новая версия трояна Quant “научилась” атаковать криптокошельки Новости в сети 0
S Новая версия банкера Svpeng обзавелась функциональностью кейлоггера Новости в сети 0
D НОВАЯ рабочая схема, доход от 5000 в день Способы заработка 15

Название темы