Как вредоносный файл превращает доступ к аккаунту в техническую добычу
Разберем векторы социальной инженерии в этом кейсе. Пользователю подсовывают архив, документ, «инвойс», «презентацию» или якобы установщик. Дальше цель одна: заставить открыть файл и запустить полезную нагрузку. Успех строится не на магии, а на трех вещах: доверии к формату, спешке и слабой проверке расширений.
Алгоритм атаки выглядит следующим образом. Файл может содержать макросы, ярлык, скрипт, дроппер или маскировку под безобидное вложение. После запуска он:
— крадет сессионные токены и пароли из браузера;
— вытягивает cookies, автозаполнение и данные менеджеров паролей;
— подменяет адреса, перехватывает ввод или создает скрытый канал управления.
Дальше идет закрепление. Вредонос меняет автозапуск, ставит задачу в планировщик, копирует себя в системные каталоги и тянет конфиг с удаленного сервера. Технический след злоумышленника неизбежен: процессы, сетевые запросы, следы в temp, странные дочерние процессы у офисных приложений, новые расширения браузера, непривычные запросы к локальному хранилищу.
Сломать цепочку можно только до выполнения: не открывать файлы с двойными расширениями, не включать макросы, не запускать вложения из чатов без проверки, изолировать подозрительные файлы в песочнице. Если файл уже запущен, меняют пароли не с зараженной машины, а с чистой, и отдельно проверяют активные сессии.
Кража аккаунта через файл почти всегда начинается с одной ошибки пользователя и заканчивается однотипной технической уборкой. Задача защиты не угадывать намерение злоумышленника, а не дать ему исполнить код.
Анатомия скам-схем
@scam_anatomy_ubt
Как вредоносный файл превращает доступ к аккаунту в техническую добычу
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.