Xakerlar Microsoft Publisher fayllari yordamida banklarga hujum qilmoqda.

Kampaniyaning qiziqarli jihati Necurs botnetidan foydalanishdir.

Trustwave xavfsizlik tadqiqotchilari yangi zararli dastur kampaniyasini aniqladilar, unda tajovuzkorlar banklarni FlawedAmmyy masofaviy kirish troyaniga nishonga olishmoqda. Ushbu kampaniyaning o’ziga xos xususiyati – jabrlanuvchi tizimlarini yuqtirish uchun Microsoft Office Publisher fayllaridan noodatiy foydalanish. Mutaxassislar .pub qo’shimchalari va «To’lov bo’yicha maslahat» mavzusidagi elektron pochta xabarlarida g’ayritabiiy o’sish kuzatilganini payqashdi. Elektron pochta xabarlari turli banklarga tegishli domenlarga yuborilgan.

Spam xabarlarida bosilganda FlawedAmmyy masofaviy kirish troyanini yuklab oladigan URL manzillari mavjud. Kampaniyaning yana bir qiziqarli jihati Necurs botnetidan foydalanishdir.

«Ushbu kampaniya .pub fayllaridan foydalanishda g’ayrioddiy edi. Bu ilgari zararli dasturlarning ommaviy tarqalishi uchun mas’ul bo’lgan Necurs botneti tomonidan amalga oshirilgan ko’rinadi», deyiladi hisobotda.

Jabrlanuvchilar .pub faylini ochganda, ulardan «Makroslarni yoqish» so’raladi; Microsoft Publisher dasturining oldingi versiyalari «Tahrirlashni yoqish» va «Kontentni yoqish» ko’rsatmalarini ko’rsatishi mumkin.

Microsoft Publisher dasturida Visual Basic muharririni (VBA muharriri) ochganingizda va Project Explorer dasturida «ThisDocument» tugmasini bosganingizda, VBScript troyan dasturini o’z ichiga olgan arxivni ishga tushiradi.

«Makroskript Document_Open() funksiyasi yordamida ishga tushiriladi. Fayl ochilganda, skript URL manziliga kiradi va yuklab olingan faylni ishga tushiradi», deb ta’kidladi mutaxassislar.

O‘xshash maqolalar