4 дня назад
Целевой фишинг доставил RAT CrySome, отключивший Microsoft Defender
Атака началась с целевого фишингового письма, которое имитировало подтверждение ставки фрахта. Сообщение направляло жертву на поддельный логистический портал signindat[.]com. С него был загружен пакетный файл, запустивший многоэтапную цепочку заражения. Пакетный файл запустил скрытый процесс PowerShell с обходом политики выполнения. Затем он применил патч к AMSI в оперативной памяти, скачал ElevatorShellCode.exe во временный каталог пользователя и выполнил его без видимого взаимодействия со стороны пользователя. ElevatorShellCode.exe выступал в роли начального загрузчика, а не основного ВПО. Он пытался повысить привилегии с помощью обхода UAC через COM-интерфейс ICMLuaUtil...