Как вредоносный файл превращает доступ к аккаунту в обычный лог-файл
Разберем векторы социальной инженерии в этом кейсе. Пользователь получает документ, архив или «утилиту», запускает их сам и тем самым снимает главную защиту: модель доверия к собственным действиям. Дальше алгоритм атаки выглядит следующим образом.
• Файл маскируется под счет, резюме, акт, скриншот или «внутренний отчет».
• Внутри лежит не полезная нагрузка, а запускатель: ярлык, скрипт, контейнер с макросом или исполняемый файл под видом медиадокумента.
• После открытия начинается сбор среды: имя хоста, список процессов, домены, сессии браузера, наличие антивируса, привилегии пользователя.
Технический след злоумышленника неизбежен. На стороне жертвы почти всегда остаются артефакты: недавние файлы, автозапуск, следы дочерних процессов, сетевые обращения к доменам, которых не было в обычной работе. Если задача — не просто заразить, а украсть учетные данные, вредонос идет в браузерные хранилища, cookie, токены и менеджеры паролей, где защита часто держится на одном факторе: доступе к уже разлоченной сессии.
Разберем векторы социальной инженерии в этом кейсе. Атака работает не на «взломе», а на снижении критичности: название файла, иконка, архив с паролем, сообщение от знакомого аккаунта, просьба «срочно открыть». Чем меньше времени на проверку, тем выше шанс запуска. Поэтому базовый фильтр один: не исполнять то, что пришло извне, пока не проверены расширение, цифровая подпись, тип содержимого и цепочка доставки.
Если файл уже открыт, ущерб ограничивают не надежды, а дисциплина: изоляция хоста, смена паролей с чистого устройства, завершение всех активных сессий, проверка автозапуска и токенов. Все остальное — попытка догонять злоумышленника по уже прочитанным логам.
Анатомия скам-схем
@scam_anatomy_ubt
Как вредоносный файл превращает доступ к аккаунту в обычный лог-файл
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.