Исследовательская группа Securonix по изучению угроз выявила новую вредоносную кампанию под названием OBSCURE#BAT, которая использует сложные методы социальной инженерии и загрузку обманчивых файлов для установки руткита пользовательского режима, идентифицированного как r77. Эта кампания представляет собой серьезную угрозу, так как она затрагивает широкую аудиторию англоязычных пользователей. Атака начинается с того, что пользователь загружает, казалось бы, легальный файл, например, пакетный скрипт, встроенный в ZIP-архив (например, sip.zip). Далее, выполняя этот файл, он запускает. Процесс атаки включает в себя следующие действия: Руткит r77 является примером функциональности руткита в пользовательском режиме. Он остается работоспособным в ring 3 и избегает обнаружения механизмами безопасности на уровне ядра. Это позволяет ему незаметно манипулировать процессами и файлами Windows. Ключевые возможности r77: Одним из ключевых компонентов атаки является использование доменов с опечатками
Вредоносная кампания OBSCURE#BAT использует сложные методы атаки
17 марта 202517 мар 2025
1
2 мин