Вредоносный файл редко «ломает» аккаунт сам — он крадет ключи доступа из вашей среды
Алгоритм атаки выглядит следующим образом. Жертве подсовывают архив, документ, «счет», «резюме» или якобы медиафайл. После запуска начинается не взлом сервиса, а сбор данных на локальной машине: cookies, токены сессий, автозаполнение браузера, сохраненные пароли, данные мессенджеров и криптокошельков.
Дальше вредонос не шумит. Он проверяет, есть ли в системе браузерные профили, менеджеры паролей, активные сессии, почтовые клиенты, облачные диски, Telegram-папки, файлы конфигурации. Если находит — упаковывает и отправляет. Технический след злоумышленника неизбежен: сетевые запросы, новые процессы, запуск из Temp, UserProfile, AppData, маскировка под системные имена, подмена иконок, автозапуск через планировщик или ярлык.
Разберем векторы социальной инженерии в этом кейсе. • Файл выглядит как рабочий, бытовой или срочный. • Расширение спрятано двойным именем. • Макросы, LNK, ISO, IMG, ZIP и архивы с паролем используются для обхода фильтров. • После запуска пользователь видит «пустой» документ или ошибку и успокаивается, пока данные уже уходят наружу.
Защита не в героизме, а в гигиене среды: отдельный браузерный профиль для чувствительных аккаунтов, отключение сохранения паролей, MFA, контроль автозагрузки, запрет запуска неизвестных вложений, проверка расширений и детект процессов, которые лезут в cookie-базы и профили приложений. Если файл уже открывали — менять пароль поздно без проверки сессий и токенов.
Слабое место здесь одно: человек доверяет контейнеру, а не содержимому. Проверяйте не имя файла, а его поведение.
Анатомия скам-схем
@scam_anatomy_ubt
Вредоносный файл редко «ломает» аккаунт сам — он крадет ключи доступа из вашей среды
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.