Хакеры Sidewinder используют LNK-файлы для скрытых атак

Хакеры Sidewinder используют LNK-файлы для скрытых атак

Исследователи 360 Advanced Threat Research зафиксировали новую кампанию APT-группы Sidewinder (также известной как Rattlesnake или APT-C-24), которая активно атакует Южную Азию с 2012 года. На этот раз хакеры отказались от старых эксплойтов Office и перешли к более изощрённому механизму — заражённым LNK-файлам, маскирующимся под документы.

Вредоносные архивы содержат несколько ярлыков с двойными расширениями вроде «file.docx.lnk». При их открытии запускается встроенный компонент Windows mshta.exe, который скачивает зашифрованный скрипт JScript. Далее идёт многоступенчатая цепочка: загрузчик проверяет характеристики системы, маскируется под легитимный файл и в памяти расшифровывает основной вредонос, минуя антивирусные проверки.

Особое внимание уделено скрытности: код проверяет объём памяти, число процессорных ядер и наличие антивирусов (Kaspersky, ESET), чтобы понять, находится ли он в «песочнице» исследователей. Для отвлечения внимания жертве подсовывается поддельный документ, а в фоне загружается и запускается удалённый управляющий модуль с возможностями кибершпионажа.

По данным экспертов, инфраструктура кампании совпадает с прежними операциями Sidewinder: те же шаблоны в именах файлов, структура командных серверов и географические метки в доменах («nepal», «army»). Это указывает на то, что группировка продолжает совершенствовать свои техники. Эксперты рекомендуют ограничить выполнение LNK-файлов, по возможности отключить mshta.exe и усилить мониторинг на уровне конечных устройств.

похожие материалы

Стрелочка
Стрелочка
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos

Платформа Deezer совместно с исследовательской компанией Ipsos опубликовала результаты крупного международного опроса о восприятии музыки, созданной искусственным интеллектом.

Эксперты обнаружили сборник из миллиардов украденных данных
Эксперты обнаружили сборник из миллиардов украденных данных

Обнаружен один из крупнейших сборников украденных учётных данных: почти два миллиарда уникальных адресов электронной почты и 1,3 миллиарда паролей, — сообщает Трой Хант, создатель сервиса проверки паролей HIBP.

«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии
«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии

«Лаборатория Касперского» расширяет присутствие в Юго-Восточной Азии — компания назначила нового регионального директора, а также вывела работу во Вьетнаме на новый уровень, открыв офис в стране.