ZIP-матрешка – новый способ взлома Windows

Support81

Модератор
Объединённые ZIP-файлы меняют правила игры в кибербезопасности.
Zipa



Киберпреступники продолжают искать новые способы обхода защиты, и один из новых приёмов — объединение ZIP-архивов. Такой метод позволяет скрывать вредоносные файлы от антивирусов и вводить в заблуждение исследователей, которые используют инструменты для анализа

Технику обнаружили специалисты Perception Point, когда изучали фишинговое письмо. В письме было поддельное уведомление о доставке, к которому прилагался архив. На первый взгляд, архив выглядел как RAR-файл, но внутри прятался троян для автоматизации вредоносных действий.

Суть атаки в том, что злоумышленники создают два или больше отдельных ZIP-архива. В один из них помещают вредоносное ПО, а остальные оставляют пустыми или с безопасными файлами. Затем файлы объединяют в один архив, просто дописывая бинарные данные одного файла к другому. В итоге получается файл, который выглядит как обычный ZIP, но на самом деле содержит несколько архивов внутри.

Разные программы по-разному видят эти каталоги, из-за чего вредоносные файлы остаются скрытыми для большинства антивирусов. Три наиболее часто используемые утилиты — это 7zip, WinRAR и Проводник Windows. Каждая из них по-разному обрабатывает объединённые ZIP-архивы:


  • 7zip: показывает только содержимое первого архива и может выдавать предупреждение о дополнительных данных, но многие пользователи пропускают это уведомление.
  • WinRAR: отображает файлы из последнего центрального каталога, что позволяет увидеть скрытое вредоносное содержимое.
  • Проводник Windows: может не открыть файл или показать только часть содержимого, или, если его переименовать в формат .RAR, покажет только второй архив.



В одном из инцидентов киберпреступники отправили троян, замаскированный под документы доставки. В письме было вложение с названием «SHIPPING_INV_PL_BL_pdf.rar». Хотя расширение .rar намекало на архив, файл на самом деле был объединённым ZIP.

При открытии в 7zip отображался только безобидный PDF-документ. Но если открыть тот же файл с помощью WinRAR или Проводника Windows, сразу становились видны вредоносные файлы, такие как «SHIPPING_INV_PL_BL_pdf.exe». Исполняемый файл оказался трояном, который использует скрипты AutoIt для автоматического выполнения вредоносных задач, например, загрузки другого вредоносного ПО.

Для защиты от таких атак эксперты советуют использовать системы безопасности, которые умеют распаковывать вложенные архивы. Важно также быть внимательнее к письмам с вложениями и настроить фильтры, чтобы блокировать подобные файлы.
Подробнее: https://www.securitylab.ru/news/553830.php
 
Похожие темы
Admin Интересно Исследователь обнаружил серьезный пробел в антивирусной защите: поврежденные ZIP-файлы обходят почти все сканеры. Новости в сети 0
Admin Интересно ZIP-архив Шрёдингера: для антивируса внутри ничего нет, а для хакера там рабочий вирус. Новости в сети 0
Admin Интересно ZIP-архив и скрытый MSBuild. Из чего состоит новая атака на военных, которую пропустили антивирусы. Новости в сети 0
Support81 7-Zip исправляет ошибку, которая обходит предупреждения безопасности Windows MoTW, исправьте сейчас Новости в сети 0
Support81 Архив или троянский конь? критическая уязвимость в 7-ZIP угрожает миллионам устройств Новости в сети 0
Little_Prince FileLocator Pro [Поиск текста в файлах + работает с ZIP] Готовый софт 0
R Пробив по USA ssn/dob/name/zip code/telephone/ Мобильная связь: симкарты, прозвон, смс, пробив 2
Sture23 42.zip Вирусология 3
E Интересно Получаем доступ к зашифрованным ZIP-файлам Полезные статьи 1
A Заработок на Email/Zip Submit в буржуйской CPA сети! Способы заработка 0
S SQLi Dumper v10.1 [Cracked By Angeal].zip Уязвимости и взлом 1
ev0117434 Интересно Открываем запароленные ZIP-архивы без пароля Уязвимости и взлом 2
K Взлом паролей MS Office, PDF, 7-Zip, RAR, TrueCrypt, Bitcoin/Litecoin wallet.dat, htpasswd в oclHashcat Уязвимости и взлом 0
E Zip бомбы Полезные статьи 48
Admin Интересно Илон Маск представил новый мессенджер XChat с акцентом на приватность. Новости в сети 0
Admin Интересно Новый фишинговый обман нацелен на пользователей Apple с угрозами удаления данных iCloud. Новости в сети 0
Admin Интересно VB-Trend 2026 МАЯК: новый подход к мониторингу IT-инфраструктуры. Новости в сети 0
Admin Интересно Математик предложил новый метод предсказания хаоса в жидкостях с помощью ИИ. Новости в сети 0
Admin Интересно Новый вредонос CrystalX RAT сочетает функции шпионажа, кражи данных и удалённого доступа. Новости в сети 0
Admin Интересно Новый стандарт Encrypted Client Hello скрывает данные о посещаемых сайтах от провайдеров. Новости в сети 0
Admin Интересно Тихий взлом и полная невидимость. Рассказываем, как новый вирус RoadK1ll захватывает корпоративные сети. Новости в сети 0
Admin Интересно Proton Meet представил новый сервис для видеозвонков с акцентом на конфиденциальность. Новости в сети 0
Admin Интересно Откройте доступ к коду из любой точки мира. Как работает новый проект rustunnel. Новости в сети 0
Admin Интересно Новый инструмент Hadrian для поиска уязвимостей в интерфейсах программирования приложений. Новости в сети 0
Admin Интересно Китайские исследователи предложили новый метод изучения Венеры. Новости в сети 0
Admin Интересно Новый вредонос DeepLoad использует ClickFix и WMI для кражи данных браузеров. Новости в сети 0
Admin Интересно Новый вирус Mirax Bot угрожает владельцам Android. Новости в сети 0
Admin Интересно Новый macOS Infinity Stealer использует Python-полезную нагрузку и ClickFix. Новости в сети 0
Admin Интересно Telegram на Android получил новый неофициальный клиент Monogram. Новости в сети 0
Admin Интересно Leak Bazaar предлагает новый подход к продаже украденных данных. Новости в сети 0
Admin Интересно Microsoft представила новый тест для улучшения взаимодействия роботов с предметами. Новости в сети 0
Admin Интересно Новый дрон-спасатель Guardian сократит время реагирования на вызовы 911. Новости в сети 0
Admin Интересно Новый скиммер WebRTC обходит CSP для кражи платежных данных с сайтов электронной коммерции. Новости в сети 0
Admin Интересно Новый гибридный ИИ предсказывает срок службы батарей с высокой точностью. Новости в сети 0
Admin Интересно Новый вирус атакует Safari и крадёт данные пользователей macOS. Новости в сети 0
Admin Интересно Телевизор «уснул» и не просыпается? Возможно, его просто захватил новый вирус. Новости в сети 0
Admin Интересно Новый стилер VoidStealer обходит защиту Chrome, перехватывая мастер-ключ. Новости в сети 0
Admin Интересно Новый троян Perseus крадет данные из заметок на Android. Новости в сети 0
Admin Интересно Новый Android-вирус Perseus крадет данные из приложений для заметок. Новости в сети 0
Admin Интересно Физики разработали новый метод очистки воды с помощью электрических импульсов. Новости в сети 0
Admin Интересно Обнаружен новый вариант атаки ClickFix. Новости в сети 0
Admin Интересно Тысячи лазеров под контролем одного кристалла. Новый чип от MIT бьет точно в цель и открывает дорогу к сверхплотным голограммам. Новости в сети 0
Admin Интересно Копируй, вставляй, теряй деньги. Новый вирус ClipXDaemon ворует криптовалюту на Linux. Новости в сети 0
Admin Интересно Ваш новый коллега на удалёнке подозрительно идеален. Возможно, это нейросеть из КНДР. Новости в сети 0
Admin Интересно Квантовый компьютер на коленке: новый дефект в кремнии позволит штамповать чипы будущего как обычные микросхемы.. Новости в сети 0
Admin Интересно Новый вирус PlugX игнорирует отказы пользователей и устанавливается автоматически. Новости в сети 0
Admin Интересно Новый бэкдор Dohdoor атакует образовательные и медицинские учреждения США. Новости в сети 0
Admin Интересно Nvidia бросает вызов Intel и Apple: новый процессор для ноутбуков уже в пути. Новости в сети 0
Admin Статья Новый метод поиска информации OSINT 0
Admin Интересно ИИ съел всю память. Qualcomm объясняет, почему ваш новый телефон будет стоить как крыло самолёта. Новости в сети 0

Название темы