Как через вредоносный файл уводят аккаунт: механика кражи без магии
Алгоритм атаки выглядит следующим образом. Жертве присылают архив, документ или «утилиту», которая маскируется под счет, договор, креатив или парольный менеджер. После открытия запускается цепочка: загрузчик, сбор окружения, поиск браузерных профилей, токенов, cookie и файлов автозаполнения. Цель не в «взломе пароля», а в извлечении уже готовой сессии.
Разберем векторы социальной инженерии в этом кейсе. Файл редко выглядит подозрительно: двойное расширение, иконка PDF, имя на кириллице, вложенный ярлык, пароль на архиве «для защиты от почты». Пользователь сам снижает барьеры, отключает защиту, разрешает макросы, запускает .exe из папки загрузок. Дальше работает не хакерская магия, а обычная эксплуатация доверия.
Технический след злоумышленника неизбежен. После запуска вредонос пытается закрепиться, выгрузить данные через HTTPS, Discord webhook, облачные формы или прямой POST на сервер. В артефактах остаются хэши файла, пути к профилям, следы запуска, а иногда и список расширений браузера. Параллельно идет проверка: есть ли привязка к почте, 2FA, менеджер паролей, активные сессии на других устройствах.
Защита не строится на «не открывать подозрительное». Проверять нужно цепочку: неизвестный отправитель, несоответствие расширения содержимому, парольный архив без причины, просьба включить макросы, бинарник вне доверенной среды. Любой файл, который требует лишних действий для просмотра, уже работает против вас.
Если нужен один рабочий фильтр — открывайте вложения только в изолированной среде и считайте любой запрос на запуск кода признаком атаки, а не неудобством.
Анатомия скам-схем
@scam_anatomy_ubt
Как через вредоносный файл уводят аккаунт: механика кражи без магии
Этот пост опубликован в Telegram-канале Анатомия скам-схем. Подписаться можно по ссылке: @scam_anatomy_ubt.