Opasni backdoor REMCOS se širi preko naizgled bezopasnih LNK fajlova

Vesti, 05.08.2025, 10:00 AM

Opasni backdoor REMCOS se širi preko naizgled bezopasnih LNK fajlova

Tim istraživača iz firme Point Wild upozorio je na hakere koji šalju LNK fajlove sa prepoznatljivom ikonicom za PDF ili Word dokument. Fajlovi deluju bezopasno i nema ničega što bi ukazivalo da kada se klikne na fajl i kada ga otvorite u Windows Exploreru, da ćete pokrenuti opasni backdoor REMCO.

REMCOS (Remote Control & Surveillance) je moćni malver koji hakerima omogućava potpunu kontrolu nad kompromitovanim računarom. Ovaj malver može da krade fajlove, snima video veb kamerom i zvukove mikrofonom, beleži sve što korisnik kuca (keylogger), pravi snimke ekrana i manipuliše unosima.

Zašto je LNK fajl savršen mamac?

LNK fajlovi su stari trik, ali sada u mnogo sofisticiranijem pakovanju. LNK fajlovi su u suštini prečice koje služe da vam olakšaju pokretanje programa, i upravo zato korisnicima deluju poznato i bezopasno. Podrazumevano, Windows ne prikazuje ekstenziju „.lnk“. Hakeri u ovom slučaju šalju fajl „Invoice.pdf.lnk“, a žrtve vide samo „Invoice.pdf“.

Napadači umesto putanje do legitimnog fajla u polje „target“ ubacuju zlonamernu komandu. Komanda će usmeriti na legitiman Windows alat, kao što je cmd.exe, PowerShell, mshtga.exe ili rundll32.exe, da bi se pokrenule zlonamerne komande, maliciozne skripte ili DLL fajlovi, i to bez ikakvog upozorenja ili iskačućih prozora.

Najčešći vektori napada su phishing mejlovi sa ZIP/RAR arhivama u kojima se nalazi LNK fajl, maliciozni sajtovi koji nude lažne dokumente ili softver, piratski programi, i zlonamerni LNK fajlovi koje hakeri postavljaju na dostupne mrežne diskove.

Kako da se zaštitite?

≡ Ne otvarajte fajlove iz sumnjivih mejlova, naročito ako su u arhivama.

≡ Uključite prikaz ekstenzija u Windowsu. Tako ćete odmah znati da „Invoice.pdf“ nije pravi PDF, već „Invoice.pdf.lnk“.

≡ Koristite bezbednosne alate koji skeniraju ponašanje fajlova, a ne samo potpis.

≡ Pratite mrežni saobraćaj - REMCOS često komunicira sa udaljenim serverima.

≡ Redovno ažurirajte sistem i koristite napredne anti-malver alate.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Predator: najopasniji špijunski softver na svetu se instalira preko običnih oglasa

Predator: najopasniji špijunski softver na svetu se instalira preko običnih oglasa

Jedan jedini oglas učitan na sasvim legitimnom sajtu ili u aplikaciji dovoljan je da instalira Intellexin Predator, jedan od najnaprednijih komercija... Dalje

ClickFix napad: lažni ChatGPT Atlas krade lozinke pomoću “copy-paste” trika

ClickFix napad: lažni ChatGPT Atlas krade lozinke pomoću “copy-paste” trika

ClickFix napadi beleže dramatičan rast od čak 517%. Iako naizgled jednostavan “copy-paste” trik, ovaj napad je postao je ozbiljna pretn... Dalje

Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja

Ažurirane ekstenzije za Chrome i Edge zarazile 4,3 miliona uređaja

Istraživači iz kompanije Koi Security upozoravaju na opsežnu i izuzetno dobro prikrivenu kampanju koja je zarazila uređaje 4,3 miliona korisnika v... Dalje

Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima

Procurelo 1,3 milijarde lozinki i 2 milijarde imejl adresa - proverite da li je i vaša među njima

Ako niste skoro proveravali da li su vaše lozinke negde procurele, sada je pravi trenutak. U javnosti se pojavilo 1,3 milijarde jedinstvenih lozinki ... Dalje

OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni

OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni

OpenAI je potvrdio da je došlo do curenja podataka, ali ne zbog direktnog napada na njihove sisteme, već kompromitovanjem Mixpanel-a, analitičkog ... Dalje