Эксперты по кибербезопасности выявили новую активную фишинговую кампанию, которая использует сложный механизм доставки вредоносного ПО. Через фишинговое электронное письмо злоумышленники распространяют загрузчик DBatLoader, который запускает троянскую программу удаленного доступа (Remote Access Trojan, RAT) под названием Remcos. Механизмы, использованные в атаке, демонстрируют высокий уровень технической изощренности и направлены на обход системных защит Windows. Атака стартует с получения пользователем фишингового письма, которое содержит архив с вредоносным файлом. Анализ образца с помощью интерактивной среды ANY.RUN обнаружил, что в архиве содержится исполняемый файл с именем FAKTURA, который запускает загрузчик DBatLoader. Основные особенности работы DBatLoader: Вредоносное ПО запускает дополнительные скрипты, к примеру, NEO.cmd, посредством процесса svchost.pif. Этот скрипт запускает extrac32.exe, чтобы изменить список исключений в Windows Defender, что значительно затрудняет выяв
Анализ фишинговой кампании и распространения трояна Remos через DBatLoader
23 мая 202523 мая 2025
3 мин