Анатомия скам-схем

Как вредоносный файл уводит аккаунт: техническая цепочка без магии

Как вредоносный файл уводит аккаунт: техническая цепочка без магии

Разберем векторы социальной инженерии в этом кейсе. Пользователь получает файл под видом счета, договора, архива с фото или «утилиты». Дальше работает не «взлом», а запуск кода в доверенной среде: документ с макросом, ярлык, скрипт, контейнер-архив с вложением. Ключевая цель — получить первичный запуск без лишних предупреждений.

Алгоритм атаки выглядит следующим образом. Файл разворачивает загрузчик, который:
— проверяет среду на песочницу и виртуализацию;
— подгружает второй этап;
— вытаскивает из браузера токены, cookies, пароли, автозаполнение;
— собирает данные мессенджеров и почтовых клиентов;
— отправляет пакет на сервер оператора. 🧩

Технический след злоумышленника неизбежен. На диске остаются артефакты: временные каталоги, записи о запуске, дочерние процессы, сетевые соединения к внешним доменам, следы распаковки. В памяти — активные сессии и ключи, которые и делают кражу аккаунта дешевой: не нужно ломать пароль, достаточно украсть уже авторизованное состояние.

Основная ошибка жертвы — доверие к расширению и иконке. Файл с двойным именем, ярлык, псевдо-PDF, архив с паролем и инструкцией внутри — это типовые маски. Если цепочка доставки закончилась ручным запуском, дальше атакующий уже не «подбирает доступ», а просто забирает его из вашей же системы.

Проверяйте не содержание файла, а его поведение: источник, тип, способ запуска, сетевую активность и наличие вложенных исполняемых компонентов.
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.
editorial

Свежие посты в категории «Editorial Voice & Insider»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.