Кража аккаунта через файл почти всегда ломается на трех узлах: запуск, права, сессия
Разберем векторы социальной инженерии в этом кейсе. Вредоносный документ или архив редко «ворует пароль» напрямую. Его задача — добиться исполнения кода, закрепиться в системе и вытащить токены, куки, автозаполнение или доступ к почте, через которую потом сбрасывают контроль.
Алгоритм атаки выглядит следующим образом. • Приманка маскируется под счет, акт, резюме, договор, медиафайл. • При открытии запускается скрипт, дроппер или ярлык с двойным расширением. • Полезная нагрузка читает профиль браузера, локальные хранилища, мессенджеры, файлы сессий и отправляет их наружу. На этом этапе пароль уже не нужен: при валидной сессии система считает злоумышленника «своим» 🧩
Технический след злоумышленника неизбежен. Ищут процессы-родители, странные цепочки powershell/cmd/mshta/wscript, новые задачи планировщика, автозапуск, сетевые запросы к доменам без репутации, а также резкие изменения в наборе устройств и географии входов. Отдельно проверяют, не был ли подменен DNS, прокси или конфиг браузера.
Если файл уже открывали, порядок действий сухой: изоляция машины, смена паролей с чистого устройства, ревизия активных сессий, отзыв токенов, проверка почты на правила пересылки и восстановление из резервной копии. Лечить «симптомы» бессмысленно, пока не закрыт канал повторного входа.
Вывод простой: аккаунт крадут не «файлом», а цепочкой допущений вокруг файла. Чем раньше вы режете исполнение, сохранение и повторную авторизацию, тем короче жизнь атаки.
Анатомия скам-схем
@scam_anatomy_ubt
Кража аккаунта через файл почти всегда ломается на трех узлах: запуск, права, сессия
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.