Анатомия скам-схем

Как вредоносный файл превращает доступ к аккаунту в обычный лог-файл

Как вредоносный файл превращает доступ к аккаунту в обычный лог-файл

Разберем векторы социальной инженерии в этом кейсе. Пользователь получает документ, архив или «утилиту», запускает их сам и тем самым снимает главную защиту: модель доверия к собственным действиям. Дальше алгоритм атаки выглядит следующим образом.

• Файл маскируется под счет, резюме, акт, скриншот или «внутренний отчет».
• Внутри лежит не полезная нагрузка, а запускатель: ярлык, скрипт, контейнер с макросом или исполняемый файл под видом медиадокумента.
• После открытия начинается сбор среды: имя хоста, список процессов, домены, сессии браузера, наличие антивируса, привилегии пользователя.

Технический след злоумышленника неизбежен. На стороне жертвы почти всегда остаются артефакты: недавние файлы, автозапуск, следы дочерних процессов, сетевые обращения к доменам, которых не было в обычной работе. Если задача — не просто заразить, а украсть учетные данные, вредонос идет в браузерные хранилища, cookie, токены и менеджеры паролей, где защита часто держится на одном факторе: доступе к уже разлоченной сессии.

Разберем векторы социальной инженерии в этом кейсе. Атака работает не на «взломе», а на снижении критичности: название файла, иконка, архив с паролем, сообщение от знакомого аккаунта, просьба «срочно открыть». Чем меньше времени на проверку, тем выше шанс запуска. Поэтому базовый фильтр один: не исполнять то, что пришло извне, пока не проверены расширение, цифровая подпись, тип содержимого и цепочка доставки.

Если файл уже открыт, ущерб ограничивают не надежды, а дисциплина: изоляция хоста, смена паролей с чистого устройства, завершение всех активных сессий, проверка автозапуска и токенов. Все остальное — попытка догонять злоумышленника по уже прочитанным логам.
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.
editorial

Свежие посты в категории «Editorial Voice & Insider»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.