Эксперты "Лаборатории Касперского" выявили атаки на русские компании, использующие новый бэкдор BrockenDoor. Злоумышленники применяли фишинговые рассылки и различные сценарии заражения для кражи данных через удалённый доступ.
Эксперты из "Лаборатории Касперского" выявили целенаправленные атаки на русские компании, специализирующиеся на продаже и техническом сопровождении программного обеспечения, предназначенного для автоматизации бизнес-процессов.Новости СМИ2 Злоумышленники использовали новый бэкдор под названием BrockenDoor, а также известные бэкдоры Remcos и DarkGate, чтобы проникнуть в системы жертв и похитить конфиденциальную информацию.
Атаки начинались обычно с фишинговой рассылки. Преступники отправляли письма, маскируясь под реальные компании, которые специализируются на создании решений для автоматизации бизнеса. Адресатами таких писем становились организации, занимающиеся внедрением и сопровождением этих продуктов. В письме содержалось предложение ознакомиться с техническим заданием, которое было вложено в виде архива.
Были выявлены два сценария заражения. В одном из них в архиве содержался исполняемый файл, позволяющий провести атаку с использованием символа Right-to-Left Override (RLO). Этот непечатный символ Unicode меняет порядок символов, что позволяет злоумышленникам подменять названия и расширения файлов. Таким образом, пользователи открывали файл, не подозревая о его вредоносной природе. В другом сценарии в архиве находились PDF-документ и LNK-файл (ярлык), при открытии которого запускался процесс заражения.