A kiberbűnözők ismét trükkös módszerekkel terjesztik a malware-eket, ezúttal a Microsoft Office feltört verzióit használják erre a célra. Az AhnLab Security Intelligence Center (ASEC) által azonosított kampány keretében a torrentoldalakon elérhető kalóz Office telepítők rejtenek magukban rosszindulatú programokat.
A telepítő felülete látszólag ártatlannak tűnik, és a felhasználó kiválaszthatja a kívánt verziót, nyelvet és bitméretet. Azonban a háttérben egy „.NET” kártevő aktiválódik, ami Telegram vagy Mastodon csatornához kapcsolódik, és onnan letölt egy legitimnek tűnő URL-t (pl. Google Drive, GitHub).
Ezek a platformok base64 kódolással futtatnak PowerShell parancsokat, amelyek 7Zip-pel kicsomagolva malware-eket juttatnak a rendszerbe. A bejutó programok között szerepel az „Updater”, ami a Windows Task Schedulerbe beírva biztosítja a malware-ek automatikus futtatását a rendszer újraindítása után.
Az ASEC által azonosított malware-ek a következők:
Ha a fertőzés megtörtént, de a felhasználó eltávolítja a malware-eket, az „Updater” modul a rendszerindításkor újra futtatja őket.
Megelőzés:
The post Figyelem! Vírus terjed kalóz Microsoft Office csomagokon keresztül! appeared first on Biztonságpiac.