Если вы госслужащий из Мексики, будьте аккуратны, когда вам скинут мем.
Исследователи из ИБ-компании Avast Для просмотра ссылки Войди
Хакеры используют технологию Для просмотра ссылки Войди
PNGLoader — это загрузчик, который извлекает байты из PNG-файла и реконструирует их в исполняемый код. PNGLoader представляет собой DLL-файл на базе .NET, обфусцированный с помощью .NET Reactor. Описание файла имитирует описание легитимного ПО. В исследуемом случае PNG-файлы находились в папке «C:\Program Files\Internet Explorer», поэтому изображение не привлекает внимания.
Эта новая вредоносная программа под кодовым названием «DropboxControl» представляет собой имплантат для кражи информации, который использует учетную запись Dropbox для управления и контроля, позволяя хакеру загружать и скачивать файлы в определенные папки, а также выполнять команды, присутствующие в определенном файле.
Некоторые из команд позволяют:
- запускать произвольные исполняемые файлы;
- загружать и выгружать данные;
- удалять и переименовывать файлы;
- собирать информацию о файлах;
- анализировать сетевые соединения;
- удалять системные метаданные.
По словам Avast, DropboxControl уже затронула компании и госучреждения в Камбодже, Вьетнаме, Мексике и других странах. Развертывание DropboxControl в качестве инструмента для сбора определенных файлов и данных, представляющих интерес для злоумышленников, ясно указывает на шпионский характер кампаний Worok.
- Источник новости
- https://www.securitylab.ru/news/534784.php