Как вредоносный файл уводит аккаунт: техническая схема без лишней легенды
Разберем векторы социальной инженерии в этом кейсе. Вход почти всегда один: архив, документ, «счет», «презентация», «инструкция». Пользователь сам запускает цепочку, потому что полезная нагрузка спрятана за привычным расширением, а имя и иконка имитируют безопасный объект.
Алгоритм атаки выглядит следующим образом. Файл распаковывает дроппер, который проверяет среду: виртуалка, песочница, наличие отладчика, язык системы, активные процессы. Если фильтры проходят, он вытягивает основной модуль, отключает видимые признаки работы и ищет браузерные профили, токены, куки, сохраненные пароли, сессии мессенджеров, а иногда — файлы кошельков и конфиги VPN.
Дальше злоумышленнику не нужен «взлом» в классическом смысле. Технический след злоумышленника неизбежен: архивируются данные, шифруются, уходят на C2 через обычные HTTPS-запросы или через телеметрию, замаскированную под легитимный трафик. Затем уже из украденной сессии вход выполняется без пароля, без 2FA-подтверждения, если токен живой и система доверяет устройству.
Признаки на стороне жертвы типовые: новый процесс после открытия файла, краткая вспышка дисковой активности, появление неизвестной папки в temp, внезапный выход из учетных записей, сброс куки и авторизаций. Если файл просит включить макросы, запустить содержимое или «разрешить доступ» — это не функция, а точка атаки.
Вывод простой: опасен не «вирус» как слово, а цепочка из загрузки, исполнения и эксфильтрации. Проверка расширений, запуск вложений в изоляции и раздельные профили для критичных аккаунтов режут эту схему на входе.
Анатомия скам-схем
@scam_anatomy_ubt
Как вредоносный файл уводит аккаунт: техническая схема без лишней легенды
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.