Как вредоносный файл превращает запуск в кражу аккаунта: техническая схема
Алгоритм атаки выглядит следующим образом. Жертве передают архив, документ, «счет», «презентацию» или исполняемый файл с маскировкой под обычный рабочий материал. После запуска начинается тихая фаза: проверка среды, сбор сведений о системе, поиск антивируса, браузеров, мессенджеров и мест хранения токенов. Дальше полезная нагрузка не всегда светится сразу — она может ждать, пока пользователь введет пароль, откроет сессию или подключит облачный профиль.
Разберем векторы социальной инженерии в этом кейсе. Файл почти всегда играет на бытовом доверии: знакомое имя, иконка, двойное расширение, архив с паролем, вложение от «контрагента». Технически это нужно для одного — добиться локального выполнения кода. После этого злоумышленнику не нужен «взлом» в классическом смысле: он получает перехват сессий, кражу cookies, автозаполнение, токены браузера и доступ к привязанным аккаунтам.
Типовая инфраструктура устроена просто: файл тянет конфигурацию, отправляет машинный отпечаток, получает команду на дальнейшие действия. Часто используются промежуточные загрузчики, чтобы разнести этапы и усложнить детектирование. Если на машине есть активные сессии Telegram, почты или соцсетей, атака ускоряется: логин и пароль уже не обязательны, достаточно валидного токена или сохраненной сессии. Технический след злоумышленника неизбежен — сеть, процесс, файловые артефакты, следы обращения к профилям и автозагрузке.
Защита не в «осторожности вообще», а в дисциплине исполнения: запуск только из изолированной среды, проверка расширений и подписи, запрет на открытие архивов с паролем из входящих, разделение рабочих и личных профилей, отключение сохранения чувствительных сессий там, где это возможно. Если файл уже запускали — считайте компрометированными браузер, почту и все привязанные сервисы, пока не доказано обратное.
Анатомия скам-схем
@scam_anatomy_ubt
Как вредоносный файл превращает запуск в кражу аккаунта: техническая схема
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.