Коротко

25
15 минут
Коротко

Google Docs использовали для установки вредоносного ПО

Исследователи обнаружили атаку, в которой обычный документ Google Docs фактически превратили в инструмент доставки вредоносного программного обеспечения. Злоумышленник связывался с потенциальными жертвами, представлялся руководителем CoinDesk и предлагал обсудить участие в онлайн-конференции. Затем пользователю направляли Google-документ со специальной боковой панелью и предложением ввести «ключ расшифровки».

С помощью Google Apps Script документ определял операционную систему пользователя и запускал соответствующий сценарий заражения. После намеренной ошибки при вводе ключа жертве предлагалось самостоятельно «исправить проблему». На macOS пользователь должен был выполнить команду в терминале либо загрузить якобы необходимое обновление. В результате на компьютер мог попасть стилер AMOS, предназначенный для кражи паролей, cookie, данных криптовалютных кошельков и другой информации.

Для Windows использовалась другая цепочка: пользователю предлагали обновить несуществующий Google API Connector. Далее запускался ClickOnce-установщик либо предлагалась команда PowerShell. В одном из вариантов на компьютер устанавливались средство удаленного управления NetSupport RAT, локальный прокси и компонент, ориентированный на криптовалютные кошельки.