Новая кампания JS#SMUGGLER незаметно устанавливает NetSupport RAT через скрытые скрипты и цепочку редиректов

Новая кампания JS#SMUGGLER незаметно устанавливает NetSupport RAT через скрытые скрипты и цепочку редиректов

Исследователи Securonix обнаружили многоэтапную web-атаку под названием JS#SMUGGLER. Злоумышленники внедряют на скомпрометированные сайты обфусцированный JavaScript, который запускается при обычном посещении страницы и незаметно переводит пользователя по скрытым редиректам.

После перехода запускается следующий этап: вредоносное HTA-приложение через mshta.exe. Оно разворачивает PowerShell-скрипт, работающий полностью в памяти. Финальный шаг цепочки - установка NetSupport RAT. Это легитимная утилита удалённого администрирования, которую преступники используют как полноценный троян для доступа к системе, файловым операциям и удалённому управлению.

Особенность кампании - гибкая логика. При посещении сайта с мобильного устройства загружается одна ветка скриптов, с десктопа - другая. Это усложняет анализ и увеличивает вероятность успешной доставки полезной нагрузки.

Атака практически не видна на раннем этапе: браузер просто выполняет вложенный JavaScript, который маскируется под обычный код страницы. В Securonix говорят, что такие схемы становятся всё популярнее, потому что они обходят фильтры и используют легитимные системные компоненты.


РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.