Вредоносный файл — не вирус, а точка входа в цепочку кражи аккаунта
Разберем векторы социальной инженерии в этом кейсе. Пользователю подсовывают документ, архив, PDF или «инвойс», который выглядит рабочим и не вызывает подозрений. Алгоритм атаки выглядит следующим образом: запуск, скрытая загрузка, закрепление, кража сессии или учетных данных.
Технически файл редко «ворует сам». Он запускает загрузчик, который тянет второй этап: стилер, RAT, подмену буфера обмена или фишинговую форму. Дальше злоумышленнику нужны не пароли как таковые, а токены, cookies, автозаполнения браузера, сохраненные ключи и доступ к почте, через которую восстанавливаются остальные сервисы.
Самый слабый участок — не антивирус, а пользовательский ритуал открытия. Макросы, LNK, ISO, ZIP с вложенной структурой, файлы с двойным расширением и имитация системных иконок работают потому, что жертва делает лишний клик до проверки. Технический след злоумышленника неизбежен: процесс создания файла, цепочка родительских процессов, сетевые обращения, попытка чтения браузерных профилей, запуск PowerShell или cmd.
Признаки почти всегда одинаковые: странное расширение, просьба включить содержимое, отсутствие цифровой подписи, запуск вне песочницы и обращение к учетным данным сразу после открытия. Если на конечной машине это произошло, менять нужно не только пароль, а все связанные сессии и точки восстановления доступа.
Не открывать непроверенные вложения — слишком слабая формула. Правильная модель: изолировать, проверить, только потом доверять. Для злоумышленника файл — это не payload, а инструмент обхода человеческого контроля.
Анатомия скам-схем
@scam_anatomy_ubt
Вредоносный файл — не вирус, а точка входа в цепочку кражи аккаунта
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.