Одна картинка — и полный контроль над вашей системой. Хакеры взяли на вооружение стандартные утилиты Windows

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 714
Реакции
228
Посетить сайт
Оказывается, чем проще файл, тем сложнее атака.
lotl.jpg


Во втором квартале 2025 года специалисты HP Wolf Security

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

целую серию изощрённых атак, в которых злоумышленники использовали нестандартную тактику living-off-the-land (LOTL) для обхода обнаружения. В ход идут сразу несколько малоизвестных системных утилит, а финальные вредоносные компоненты прячутся в неприметных форматах, таких как изображения или SVG-файлы. Всё это серьёзно затрудняет задачу выявления вредоносной активности и даёт атакующим возможность оставаться незамеченными.

В одном из инцидентов исследователи описали, как с помощью целой цепочки утилит Windows был доставлен

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

— троян удалённого доступа (RAT) с функциями кражи данных. Первоначальным вектором стали вложения в почтовых письмах с расширением CHM, замаскированные под документацию. Внутри скрывался скрипт, запускавший многоступенчатое заражение.

В цепочку был включен бинарный файл, который позволяет скопировать cscript.exe в общедоступный каталог. Затем в тот же каталог помещался VBScript, который исполнялся через

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Следом через PowerShell загружался JavaScript в ProgramData и запускался встроенным интерпретатором Windows. Ключевым звеном стало скачивание изображения с домена Tagbox — легитимного сервиса по управлению цифровыми активами. В картинке была зашифрована полезная нагрузка, которая декодировалась в объект Bitmap и в итоге запускалась через MSBuild. Таким образом финальный троян попадал в систему в обход большинства фильтров.

Внимание специалистов также привлекли кампании с использованием SVG-файлов. Эти объекты открываются в браузере и по сути ведут себя как HTML-страницы, что позволяет внедрять JavaScript или подгружать внешние ресурсы. В ряде атак жертве показывалась качественная копия страницы Acrobat Reader с анимацией загрузки документа. После имитации «загрузки» предлагалось скачать архив, якобы содержащий файл. На самом деле происходило обращение к стороннему серверу, откуда выдавался ZIP с зашифрованным JavaScript. Такой подход обеспечивал первоначальный доступ, а благодаря геофенсингу загрузки ограничивались определёнными регионами, что усложняло работу аналитиков и откладывало обнаружение.

Отдельно специалисты выделили активность Lumma Stealer. Несмотря на то, что инфраструктура этого семейства была частично уничтожена в мае 2025 года, в июне фиксировались новые рассылки. В них вредоносный код прятался в IMG-изображениях, прикреплённых к

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

письмам. Внутри образа находился HTA-файл, замаскированный под счёт-фактуру. Его содержимое было спрятано за длинными блоками пробелов, чтобы усложнить поверхностный анализ. При открытии HTA выполнял PowerShell-команду, загружавшую инсталлятор NSIS. Последний создавал фиктивные записи в реестре и обращался к несуществующим файлам, чтобы сбить с толку специалистов по анализу. Затем запускалась очередная PowerShell-команда, которая извлекала и исполняла файл из AppData. После нескольких стадий распаковки активировался Lumma Stealer, способный похищать учётные данные и другую ценную информацию.

Таким образом, во втором квартале 2025 года на первый план вышли атаки, в которых сочетаются малоизвестные утилиты Windows, нетипичные форматы файлов и многоуровневые схемы загрузки. Специалисты отмечают, что подобные техники стремительно развиваются, а злоумышленники используют даже те семейства вредоносного ПО, чья инфраструктура недавно подвергалась зачисткам.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Одна лишняя «t». Разработчики Ethereum теряют кошельки через Telegram-боты Новости в сети 0
Support81 Двуликий троян CastleRAT — одна версия на Python, другая на C для максимального ущерба Новости в сети 0
Support81 Семь лет в тени, одна экстрадиция, и всё — финальные титры для админа BlackDB Новости в сети 0
Support81 Новость сегодня одна :) Новости в сети 0
Support81 Одна атака — минус миллиард: как Marks & Spencer потерял состояние за пару дней Новости в сети 0
Support81 Одна ошибка, два ИИ, три часа — эксплойт в студию Новости в сети 0
Support81 Одна строка кода разрушила работу Exchange Online по всему миру Новости в сети 0
Support81 Dark Skippy: одна транзакция может стоить всех ваших криптоактивов Новости в сети 0
P Ещё одна авторская тема по разводу школоты. Полезные статьи 3
S Одна из крупнейших криптовалютных бирж BTC-E недоступна почти сутки Новости в сети 1
Danzila Ну ещё одна база ~1кк Раздача email 1
twister37r Ещё одна тема подзаработать Способы заработка 0
H Kali Linux картинка сыпится в крошки Все что не подошло по разделу 0
B Злая КАРТИНКА Spam/DDOS/Malware 14
Support81 Ваш антивирус бесполезен. Полный контроль над Mac, Windows и Linux — теперь это цель нового вируса Новости в сети 0
Support81 Входной порог — один символ. Выход — полный контроль над инфраструктурой тысяч компаний Новости в сети 0
Support81 Pure атакует по-бухгалтерски: спам, “акт”, и полный контроль над системой Новости в сети 0
Support81 Хакер взломал мессенджер для чиновников и нашёл внутри полный архив их переписок Новости в сети 0
У Полный курс по взлому - от начального до продвинутого уровня! 10 частей. Kali Linux 0
Support81 Как взломать сайт за 5 минут: уязвимость в плагине Ultimate Member дает полный доступ к WordPress Новости в сети 0
yaNaSvyazi [Fundstate] Артём Первушин — Полный курс по прибыльному трейдингу Способы заработка 0
yaNaSvyazi [CRYPTOLOGY] SMART MONEY. Полный курс по смарт-мани на русском языке (2022) Способы заработка 0
yaNaSvyazi Полный курс анимации в After Effects (2019) Способы заработка 0
С Продам Продажа Фейка OMG/ОМГ - Полный функционал. Сайты/Хостинг/Сервера 5
prizrak11 Интересно Самая надежная Биржа криптовалют OKX полный обзор Новости в сети 0
DOMINUS Проверено «EDEM Cards» Надежные дебетовые карты и ЛК банков России на дропов | Полный комплект | В наличие и под заказ Карты/CC/Банки/Enroll 0
DOMINUS Проверено «EDEM PROBIV» Полный пробив информации через СДЭК (Треки / информация об отправителе и получателе / адреса / накладные и др.) Пробив информации/Прозвоны 4
DOMINUS Проверено «EDEM PROBIV» Полный мобильный пробив / Поиск / Детализация и вспышка по операторам России МТС, Билайн, Мегафон, Теле2, Yota, Мотив, Ростелеком и т.д. Пробив информации/Прозвоны 6
adflak Полный спектр услуг: Постинг на форумах \ Ссылки в подписях \ Разоблачение мошенников \ И многое другое! Ищу работу. Предлагаю свои услуги. 27
NickelBlack SLQI ссылки и полный лог Другое 0
S1leNt Самый полный набор словарей! (Ну никак не реклама!) Бруты/Парсеры/Чекеры 0
B Создание и раскрутка телеграм каналов. Полный гайд (2020) Spam/DDOS/Malware 0
B Разработка чат-ботов Telegram. Полный курс (2019) Spam/DDOS/Malware 0
АнАлЬнАя ЧуПаКаБрА Бесплатно полный дамп форума Другое 4
T Полный курс по JavaScript - с нуля до результата Другие ЯП 0
R Полный доступ к рабочему сайту Казино Другое 5
K Трипп Д. - Гипноз без транса - Ритуалы быстрого наведения, полный курс + транскрипция Другое 2
K Гипноз Без Транса - Ритуалы Быстрого Наведения, Полный Курс Транскрипция - Трипп Другое 1
K Полный Комплект Курсов От Гипноз Альфа-центр Другое 0
K Полный Комплект Курсов От Гипноз Альфа-центр Другое 0
K Полный слив Infosklad за начало июня https://cloud.mail.ru/public/Fer7/tXuPuq2wL Другое 0
K [PHP] Полный курс от "Школы программирования" Другое 0
K Полный курс обучения и освоения контейнеризации и развертывания с использованием Docker Udemy Язык: Английский https://yadi.sk/d/NzDooN9Q3VwYB Другое 0
K [Udemy.com] Полный курс по кибербезопасности Секреты хакеров! [2017] Часть 1,2,3,4,5,6,7,8 Другое 0
K Современный JavaScript Полный курс - Построим 10 проектов - Udemy (2017) Другое 0
K Qpile. Полный курс Другое 0
K Полный Курс По Кибербезопасности: Анонимность В Интернете Другое 0
K Udemy Полный Курс По Взлому - От Начального до Продвинутого Уровня https://cloud.mail.ru/public/AYvC/N4grXcYmd Другое 3
DeepDlueIV Полный курс обучения кардингу 2.0 [жирная раздача халявы] Способы заработка 7
H Скрипт магазина аккаунтов TAKKY-STORE(Полный) Другие ЯП 0

Название темы