Excel prilozi u lažnim mejlovima šire XWorm 7.2

Opisi virusa, 24.02.2026, 10:30 AM

Excel prilozi u lažnim mejlovima šire XWorm 7.2

Istraživači iz Fortinet FortiGuard Labs-a upozoravaju na novu kampanju koja koristi lažne poslovne mejlove za širenje XWorm malvera na Windows računarima. Poruke se predstavljaju kao zahtevi za potvrdu plaćanja, narudžbenice ili „potpisani bankovni dokumenti“.

U prilogu se najčešće nalazi Excel fajl koji iskorišćava staru ranjivost (CVE-2018-0802). Nakon otvaranja, pokreće se skriveni HTA skript koji putem PowerShell-a preuzima naizgled bezazlenu JPEG sliku. Međutim, unutar te slike, između oznaka „BaseStart“ i „BaseEnd“, nalazi se kod malvera.

XWorm 7.2 je trojanski virus sa daljinskim pristupom (Remote Access Trojan (RAT) koji napadačima omogućava potpunu daljinsku kontrolu nad kompromitovanim sistemom. XWorm je u opticaju od 2022. godine, ali nova verzija je unapređena i aktivno se prodaje na Telegram tržištima od kraja 2025.

Jedna od ključnih tehnika u ovoj kampanji je tzv. process hollowing. Malver pokreće legitimni Windows program (Msbuild.exe), zatim ga pauzira i briše njegov kod i ubacuje sopstveni. Sistem i antivirus vide pouzdan sistemski alat, dok se u pozadini zapravo izvršava XWorm.

Nakon infekcije, malver se povezuje sa komandno-kontrolnim (C2) serverom preko porta 6000, uz AES enkripciju.

XWorm je modularan i podržava više od 50 dodataka. Može da krade lozinke, Wi-Fi lozinke, kolačiće pregledača, beleži pritiske na tastaturi, pristupi veb kameri, pa čak i pokreće DDoS ili ransomware napade. Zbog skrivanja u sistemskom registru, uklanjanje može biti otežano.

Stručnjaci savetuju redovno ažuriranje softvera i izbegavanje otvaranja neočekivanih priloga, posebno Excel fajlova koji dolaze iz nepoznatih izvora.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi macOS malver CrashStealer predstavlja se kao Apple alat za prijavu grešaka i krade lozinke

Novi macOS malver CrashStealer predstavlja se kao Apple alat za prijavu grešaka i krade lozinke

Bezbednosni istraživači upozoravaju na novi macOS malver pod nazivom CrashStealer, koji se predstavlja kao Apple-ov alat za prijavu grešaka kako bi... Dalje

Microsoft upozorava na GigaWiper, malver koji prvo špijunira, a zatim uništava računar

Microsoft upozorava na GigaWiper, malver koji prvo špijunira, a zatim uništava računar

Microsoft je objavio detalje o novom destruktivnom Windows malveru nazvanom GigaWiper, koji napadačima omogućava daljinski pristup zaraženim račun... Dalje

Scareware prevara CypherLoc: lažna upozorenja i prevaranti koji se predstavljaju kao tehnička podrška

Scareware prevara CypherLoc: lažna upozorenja i prevaranti koji se predstavljaju kao tehnička podrška

Istraživači kompanije Barracuda upozorili su na novu scareware prevaru pod nazivom „CypherLoc“, koja koristi iskačuće prozore i lažn... Dalje

Reaper: novi malver za macOS zaobilazi Appleove zaštite i krade lozinke i kripto novčanike

Reaper: novi malver za macOS zaobilazi Appleove zaštite i krade lozinke i kripto novčanike

Istraživači kompanije SentinelOne upozorili su na novu pretnju pod nazivom Reaper, infostealer malver za macOS koji se predstavlja kao legitimno sis... Dalje

Novi malver Storm krade podatke pregledača i preuzima naloge bez lozinke

Novi malver Storm krade podatke pregledača i preuzima naloge bez lozinke

Novi kradljivac informacija pod nazivom Storm pojavio se početkom 2026. na forumima ya sajber kriminal, donoseći promenu u načinu krađe podataka. ... Dalje