Как вредоносный файл превращает один клик в кражу аккаунта
Разберем векторы социальной инженерии в этом кейсе. Пользователю дают файл с расширением, маскирующим реальный тип: .pdf.exe, .doc.scr, архив с вложенным ярлыком, документ с макросом. Внешне это обычный «счет», «договор» или «резюме», внутри — запускатель, который уводит управление в сторону от ожидаемого действия.
Алгоритм атаки выглядит следующим образом. Файл при открытии не «ломает» систему магией, а тихо запускает цепочку: сбор информации о машине, поиск браузерных профилей, файлов cookies, токенов сессий, данных автозаполнения и сохраненных паролей. Дальше все это упаковывается и уходит на сервер оператора. Технический след злоумышленника неизбежен: сетевые запросы, временные файлы, нестандартные дочерние процессы, следы чтения профилей браузера.
Отдельный слой — перехват активной сессии. Если жертва уже авторизована в почте, мессенджере или рекламном кабинете, воруют не пароль, а саму сессию. Это дешевле и надежнее: MFA часто обходится не подбором кода, а кражей готового токена. Поэтому типичная ошибка — считать, что сложный пароль сам по себе закрывает риск. Нет, он закрывает только один из каналов.
Минимальная проверка файла до запуска: расширение, цифровая подпись, размер, источник, поведение в песочнице, запросы на права администратора, попытка открыть сетевое соединение. Если документ требует включить макросы, извлечь содержимое или переименовать файл для просмотра — это уже не документ, а приманка.
Не открывайте неизвестные вложения на рабочем профиле. Разделение учеток, отключенные макросы, изоляция вложений и контроль активных сессий режут этот класс атак без лишней философии.
Анатомия скам-схем
@scam_anatomy_ubt
Как вредоносный файл превращает один клик в кражу аккаунта
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.