PDF у захищеному паролем архіві виявився не PDF
Більшу частину цього року модним способом завести шкідливу програму на комп'ютер з Windows було попросити про це саму жертву: скопіюйте цей рядок, натисніть Windows+R, вставте, Enter. Star Blizzard, російське державне угруповання, за яким Microsoft стежить роками, пішло в інший бік. Його новий ланцюжок, описаний Microsoft 29 вересня під назвою RedFlick, потребує одного подвійного клацання.
Починається ввічливо. Лист, схожий на запрошення, ваша відповідь, і аж тоді вкладення: захищений паролем архів ZIP або RAR, причому пароль надсилають картинкою, щоб сканери не могли його прочитати. Усередині лежить файл VHDX, віртуальний жорсткий диск. Windows підключає такі файли подвійним клацанням і показує як новий диск, а на тому диску лежить файл зі значком PDF. Це ярлик. Його відкриття тихо запускає команду, доки на екрані відкривається справжній PDF-приманка, тож нічого не виглядає не так. Далі заходить інсталятор MSI, створюються три заплановані завдання, щоб розділити роботу і не впадати в око, а в кінці ланцюжка стоїть бекдор під назвою CosmicPulse.
Microsoft нарахувала від січня щонайменше 13 масштабних кампаній, які зачепили понад 100 організацій, переважно у США та Великій Британії, спрямованих на неурядові організації, аналітичні центри, журналістів і людей, пов'язаних із підтримкою України. Ви майже напевно не ціль. Річ у техніці, бо такі речі за кілька місяців спускаються до звичайних злочинців, а в цієї немає жодної очевидної підказки.
Дві звички варті зусиль. Увімкніть показ розширень файлів у Провіднику, у меню Вигляд, а потім Показати, щоб ярлик, який удає PDF, читався як .lnk. І сприймайте захищений паролем архів із листа як попередження, а не як люб'язність: пароль існує для того, щоб файл проскочив повз сканер. Якщо щось таки запустилося, перевірка безпеки в Tendvane переглядає заплановані завдання та записи автозапуску, тобто саме ті місця, де такий ланцюжок і паркується.