OPREZ! Za infekciju bankarskim trojancem Zusy dovoljno je da pređete kursorom miša preko linka

Vesti, 08.06.2017, 01:00 AM

OPREZ! Za infekciju bankarskim trojancem Zusy dovoljno je da pređete kursorom miša preko linka

Verovatno ste bar jednom čuli ili videli upozorenje da onemogućite makroe i da budete posebno pažljivi kada ih omogućavate dok otvarate Microsoft Office Word dokumente. Razlog zbog čega je malo verovatno da vam je takvo upozorenje nepoznato je činjenica da sajber kriminalci često koriste deceniju staru tehniku hakovanja baziranu na makroima da bi hakovali računare preko specijalno napravljenih Microsoft Office fajlova, naročito Worda, koji se nalaze kao prilozi u spam emailovima.

Međutim, sada je primećena nova tehnika napada, koja se oslanja na društveni inženjering i ne zahteva od korisnika da omogućte makroe. Umesto toga, malver se pokreće na sistemu pomoću PowerShell komandi umetnutih u PowerPoint (PPT) fajl.

Maliciozni PowerShell kod sakriven u dokumentu se pokreće čim žrtva pređe kursorom miša preko linka, posle čega se preuzima dodatni payload na kompromitovani računar, čak i bez klika na link.

Istraživači iz firme SentinelOne otkrili su da grupa sajber kriminalaca koristi maliciozne PowerPoint fajlove za širenje bankarskog trojanca Zusy, koji je poznat i po nazivima Tinba i Tiny Banker.

Otkriven 2012., Zusy je bankarski trojanac koji cilja sajtove banaka i izvodi Man-in-th-Browser napade da bi ubacio forme u legitimne sajtove banaka, tražeći od žrtava da podele važne podatke kao što su brojevi kreditnih kartica, TAN kodovi, i autentifikacioni tokeni.

Nova verzija malvera Zusy se širi kao PowerPoint fajl u spam emailovima. Kada se otvori ovakav fajl, prikazuje se tekst "Loading...Please Wait" kao hyperlink.

Kada korisnik pređe kursorom miša preko linka automatski se pokreće PowerShell kod, ali sigurnosna funkcija Protected View koja je uključena u većini verzija Officea, uključujući i Office 2013 i Office 2010, prikazuje upozorenje i zahteva od korisnika da omogući ili onemogući gledanje sadržaja.

Ako korisnik zanemari ovo upozorenje i omogući gledanje sadržaja, maliciozni program će se povezati sa cccn.nl domenom, sa koga preuzima i pokreće fajl, koji je na kraju odgovoran za isporuku nove verzije bankarskog trojanca Zusy.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Rat u sajber podzemlju: konkurencija razotkrila identitete članova Lumma Stealer bande

Rat u sajber podzemlju: konkurencija razotkrila identitete članova Lumma Stealer bande

Operacije Lumma Stealera, jednog od najpoznatijih malvera za krađu podataka, poslednjih meseci počele su da se raspadaju nakon što su pojedinci, na... Dalje

Hakovan zvanični Xubuntu sajt, preuzimanja privremeno onemogućena zbog malvera

Hakovan zvanični Xubuntu sajt, preuzimanja privremeno onemogućena zbog malvera

Korisnici koji pokušavaju da preuzmu Xubuntu umesto instalacionih fajlova dobijaju malver. Zbog toga je privremeno onemogućino preuzimanje sa sajta.... Dalje

Lažna Microsoft upozorenja zaključavaju veb pregledač da bi korisnici pozvali lažnu tehničku podršku

Lažna Microsoft upozorenja zaključavaju veb pregledač da bi korisnici pozvali lažnu tehničku podršku

Stručnjaci iz Centra za odbranu od fišinga Cofense upozoravaju na novu, agresivnu prevaru u kojoj prevaranti koriste logo i brend kompanije Microsof... Dalje

LastPass upozorio da „nije hakovan“, imejlovi koji stižu u ime kompanije su lažni

LastPass upozorio da „nije hakovan“, imejlovi koji stižu u ime kompanije su lažni

Menadžer lozinki LastPass upozorio je korisnike da „NIJE hakovan“, nakon što je otkrivena nova phishing kampanja koja zloupotrebljava nj... Dalje

Microsoft zaustavio talas ransomware napada: opozvano više od 200 sertifikata za lažne Teams instalere

Microsoft zaustavio talas ransomware napada: opozvano više od 200 sertifikata za lažne Teams instalere

Početkom oktobra Microsoft je zaustavio talas napada Rhysida ransomware-a povlačenjem više od 200 sertifikata kojima su hakeri potpisali zlonamerne... Dalje