Контакты
Подписка 2025
ТБ Форум 2026
Только на ТБ Форуме. Планы регуляторов на 2026, практика ИБ: СЗИ, КИИ, РБПО, сертификация, аттестация
Формируем ландшафт российской ИБ: регистрируйтесь →

Хакеры используют уязвимость в Microsoft MSHTML для распространения шпионского ПО MerkSpy

04/07/24

windows-vulnerability

Уязвимость была давно исправлена, но злоумышленники продолжают активно эксплуатировать её, атакую необновлённые системы.

Кара Лин, исследователь из Fortinet, рассказала, что MerkSpy скрытно следит за действиями пользователей, захватывает конфиденциальную информацию и обеспечивает постоянное присутствие на заражённых системах, пишет Securitylab.

Атака начинается с открытия документа Microsoft Word, который содержит описание вакансии программиста. Открытие файла активирует эксплуатацию уязвимости CVE-2021-40444, что приводит к удалённому выполнению кода без взаимодействия с пользователем.

Этот процесс загружает HTML-файл («olerender.html») с удалённого сервера, который запускает встроенный шелл-код после проверки версии операционной системы. «Olerender.html» использует функцию «VirtualProtect» для изменения разрешений памяти, что позволяет записать декодированный шелл-код в память. Затем «CreateThread» запускает внедрённый шелл-код, подготавливая загрузку и выполнение следующего вредоносного кода с сервера злоумышленников.

Шелл-код загружает файл под именем «GoogleUpdate», который, на самом деле, содержит полезную нагрузку инжектора, скрывающуюся от антивирусного ПО и загружающую MerkSpy в память системы. Шпионское ПО сохраняет своё присутствие на устройстве через изменения в реестре Windows, обеспечивая автоматический запуск при старте системы.

MerkSpy способен захватывать скриншоты, фиксировать нажатия клавиш, собирать данные для входа, хранящиеся в Google Chrome, и данные из расширения MetaMask для управления криптокошельками. Все собранные данные отправляются на сервер злоумышленников.

Рассмотренный компанией Fortinet инцидент подчёркивает, насколько изощренными стали современные киберугрозы. Он наглядно демонстрирует, что даже обычные рабочие процессы, такие как рассмотрение резюме кандидатов, могут стать вектором атаки для злоумышленников. Этот случай служит напоминанием о необходимости комплексного подхода к кибербезопасности, включающего не только технические меры защиты, но и повышение осведомлённости сотрудников о потенциальных рисках.

Темы:ПреступлениякибершпионажFortinetMicrosoft Word
TB_forum_sq
Узнайте, какие продукты, требования, подходы и практики формируют будущее российской отрасли ИБ
На ТБ Форуме 2026: СЗИ, РБПО, КИИ, сертификация →

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум 2026
Безопасность АСУ ТП и КИИ на ТБ Форуме 2026
Регистрация открыта →

Еще темы...

More...