Новый вектор атак: PDF-файлы стали каналом фишинга благодаря MatrixPDF

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
36.624
Репутация
13.555
Реакции
67.291
USD
0
Специалисты Varonis обнаружили новый инструмент под названием MatrixPDF.

Который превращает привычные PDF-документы в опасные «ловушки» с фишингом и вредоносным ПО.

Новый вектор атак: PDF-файлы стали каналом фишинга благодаря MatrixPDF


MatrixPDF позволяет взять легитимный PDF как приманку и прикрепить к нему фишинговые элементы: JavaScript, накладываемые слои (overlay), поддельные «промпты безопасности» и перенаправления.

Пользователь, увидев «заблокированный» или «защищённый» документ в Gmail, может кликнуть кнопку вроде «Открыть документ», после чего будет перенаправлен на вредоносный URL.

Стратегия опасна тем, что сам PDF зачастую проходит проверку почтовыми фильтрами - он не содержит исполняемых вложений, только скрипты и ссылки. Внешняя загрузка вредоносного ПО происходит после взаимодействия пользователя, что помогает обойти защиту Gmail.

MatrixPDF может встроить скрипт, срабатывающий сразу при открытии документа, либо ждать клика пользователя: всё зависит от настроек злоумышленника. Также он даёт возможность изменять визуальное оформление файла: добавлять иконки, логотипы, «затемнять» контент до клика.


 
  • Теги
    фишинговая ссылка
  • Назад
    Сверху Снизу