Фахівці з інформаційної безпеки виявили нову фішингову кампанію, яку приписують пов'язаному з Пакистаном кіберзлочинному угрупованню SideCopy. Цього разу головною ціллю зловмисників стало Міністерство фінансів Афганістану, а для проникнення в державну мережу хакери використали шкідливе програмне забезпечення для прихованого віддаленого доступу.
Атака починається з класичного цільового фішингу (spear-phishing). Жертвам надсилають електронні листи зі шкідливим архівом формату ЗІП (ZIP), всередині якого міститься спеціально підготовлений файл-ярлик ЛНК (LNK). Для підвищення довіри та маскування файл ярлика має ретельно підібрану назву мовою пушту. Його запуск активує багатокроковий процес зараження комп'ютера.
Кінцевим корисним навантаженням у цій схемі є троян віддаленого доступу Xeno RAT з відкритим вихідним кодом. Ця шкідлива програма надає зловмисникам повний контроль над інфікованою системою, дозволяючи фіксувати натискання клавіш, робити знімки екрана, викрадати збережені паролі з браузерів та виконувати довільні системні команди.
Інфо
Група SideCopy вже тривалий час активна в Південній Азії та спеціалізується на кібершпигунстві проти урядових та військових структур сусідніх країн. Для захисту від подібних цільових атак організаціям рекомендується впроваджувати суворі правила фільтрації вхідної пошти, блокувати запуск невідомих файлів конфігурації й ярликів та проводити регулярні тренування персоналу з виявлення фішингу.
