Как вредоносный файл уводит аккаунт: техническая цепочка без магии
Разберем векторы социальной инженерии в этом кейсе. Пользователь получает файл под видом счета, договора, архива с фото или «утилиты». Дальше работает не «взлом», а запуск кода в доверенной среде: документ с макросом, ярлык, скрипт, контейнер-архив с вложением. Ключевая цель — получить первичный запуск без лишних предупреждений.
Алгоритм атаки выглядит следующим образом. Файл разворачивает загрузчик, который:
— проверяет среду на песочницу и виртуализацию;
— подгружает второй этап;
— вытаскивает из браузера токены, cookies, пароли, автозаполнение;
— собирает данные мессенджеров и почтовых клиентов;
— отправляет пакет на сервер оператора. 🧩
Технический след злоумышленника неизбежен. На диске остаются артефакты: временные каталоги, записи о запуске, дочерние процессы, сетевые соединения к внешним доменам, следы распаковки. В памяти — активные сессии и ключи, которые и делают кражу аккаунта дешевой: не нужно ломать пароль, достаточно украсть уже авторизованное состояние.
Основная ошибка жертвы — доверие к расширению и иконке. Файл с двойным именем, ярлык, псевдо-PDF, архив с паролем и инструкцией внутри — это типовые маски. Если цепочка доставки закончилась ручным запуском, дальше атакующий уже не «подбирает доступ», а просто забирает его из вашей же системы.
Проверяйте не содержание файла, а его поведение: источник, тип, способ запуска, сетевую активность и наличие вложенных исполняемых компонентов.
Анатомия скам-схем
@scam_anatomy_ubt
Как вредоносный файл уводит аккаунт: техническая цепочка без магии
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.