Беларускому активисту пытались установить программу‑шпион через exel‑файл, который пришел с официальной почты госучреждения
Неизвестные пытались установить беларускому активисту программу-шпион при помощи exel‑файла, который пришел ему с официальной почты госучреждения — Минского областного исполнительного комитета (домен minsk-region.gov.by), пишет инициатива Digital Freedom Labs.
Активист получил два письма с разницей в две недели с реальных серверов домена minsk-region.gov.by. Эксперты инициативы провели проверку подлинности почты и пришли к выводу, что речь не идет о фишинге с похожим доменом-«двойником».
К письму был прикреплен Excel-файл с макросом (.xlsm), который при включении макросов запускает скрытый скрипт, ворующий документы с компьютера жертвы.
Один и тот же файл был замаскирован под разными названиями — «Список.xlsm» и « Аналитика за полугодие.xlsm».
В DFL предполагают, что произошла не массовая рассылка через взломанный почтовый сервер, а атака на конкретного человека. Кроме того, получатель был назван в письме по имени и отчеству.
«Мы также не исключаем полностью и версию компрометации инфраструктуры третьей стороной, но с учётом профиля получателя считаем её менее вероятной, чем версию целевой атаки», — сказано в публикации.
Программа, которую пытались установить активисту, не повреждает и не шифрует данные. Она каждые пять минут обходит все диски компьютера (локальные, съёмные, сетевые), ищет офисные документы и PDF и незаметно копирует их на внешнее облачное хранилище, принадлежащее злоумышленникам.
Собственный антиспам-шлюз организации-отправителя (Kaspersky Secure Mail Gateway) обнаружил макрос в документе и пометил тему письма предупреждением «в письме обнаружен макрос», но не заблокировал доставку, оба письма беспрепятственно дошли адресату.
В Digital Freedom Labs рекомендуют в подобных ситуациях не открывать вложения и не запускать макросы, а показать письмо специалистам по безопасности.
Если макросы все же уже были запущены — отключить устройство от интернета и локальной сети, проверить его при помощи нескольких антивирусов и при необходимости переустановить систему, сменить пароли и сообщить коллегам о возможной компрометации устройства.