Анатомия скам-схем

Как вредоносный файл превращает запуск в кражу аккаунта: техническая схема

Как вредоносный файл превращает запуск в кражу аккаунта: техническая схема

Алгоритм атаки выглядит следующим образом. Жертве передают архив, документ, «счет», «презентацию» или исполняемый файл с маскировкой под обычный рабочий материал. После запуска начинается тихая фаза: проверка среды, сбор сведений о системе, поиск антивируса, браузеров, мессенджеров и мест хранения токенов. Дальше полезная нагрузка не всегда светится сразу — она может ждать, пока пользователь введет пароль, откроет сессию или подключит облачный профиль.

Разберем векторы социальной инженерии в этом кейсе. Файл почти всегда играет на бытовом доверии: знакомое имя, иконка, двойное расширение, архив с паролем, вложение от «контрагента». Технически это нужно для одного — добиться локального выполнения кода. После этого злоумышленнику не нужен «взлом» в классическом смысле: он получает перехват сессий, кражу cookies, автозаполнение, токены браузера и доступ к привязанным аккаунтам.

Типовая инфраструктура устроена просто: файл тянет конфигурацию, отправляет машинный отпечаток, получает команду на дальнейшие действия. Часто используются промежуточные загрузчики, чтобы разнести этапы и усложнить детектирование. Если на машине есть активные сессии Telegram, почты или соцсетей, атака ускоряется: логин и пароль уже не обязательны, достаточно валидного токена или сохраненной сессии. Технический след злоумышленника неизбежен — сеть, процесс, файловые артефакты, следы обращения к профилям и автозагрузке.

Защита не в «осторожности вообще», а в дисциплине исполнения: запуск только из изолированной среды, проверка расширений и подписи, запрет на открытие архивов с паролем из входящих, разделение рабочих и личных профилей, отключение сохранения чувствительных сессий там, где это возможно. Если файл уже запускали — считайте компрометированными браузер, почту и все привязанные сервисы, пока не доказано обратное.
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.
editorial

Свежие посты в категории «Editorial Voice & Insider»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.