Исследователи из компании FortiGuard Labs обнаружили активную кампанию вредоносного ПО infostealer под названием NordDragonScan, нацеленного на кражу конфиденциальных данных с помощью сложных техник скрытности и обфускации. Вредонос использует несколько нестандартных подходов для обхода систем защиты и привлечения потенциальных жертв. Злоумышленники распространяют вредоносное ПО через фишинговые рассылки, используя сокращённые URL-адреса, чтобы перенаправить пользователей на сайт загрузки. Там происходит скачивание RAR-архива с ярлыком быстрого доступа, который запускает mshta.exe для активации вредоносного HTA-скрипта. NordDragonScan использует уникальную обфускацию — операции XOR и замену байтов — для скрытия строк и затруднения статического анализа. При первом запуске программа проверяет и при необходимости создаёт рабочий каталог для хранения временных данных. Вредонос взаимодействует с сервером управления (C2) по адресу kpuszkiev.com, используя специализированные HTTP-заголовки, в
Обнаружена сложная инфостилер-угроза NordDragonScan с HTA-обфускацией
9 июля 20259 июл 2025
2
3 мин