Новый .NET-бэкдор CAPI атакует российские компании автосектора и онлайн-торговли

Новый .NET-бэкдор CAPI атакует российские компании автосектора и онлайн-торговли

Исследователи Seqrite Labs обнаружили вредоносную кампанию с использованием .NET-бэкдора CAPI, нацеленного на российские компании из сферы автоломбардов и e-commerce.

По данным исследователей, заражение начинается с фишинговых писем с ZIP-архивом, внутри которого находится пустой PDF и ярлык (.lnk), маскирующийся под документ бухгалтерии или кадровой службы. После запуска ярлык активирует системную утилиту rundll32.exe, которая загружает вредоносную DLL, чаще всего под видом adobe.dll или client6.dll.

CAPI собирает системную информацию, делает скриншоты, крадёт данные из браузеров Chrome, Edge и Firefox, а затем отправляет их на удаленный сервер управления. Вирус также проверяет, установлен ли антивирус, и старается избежать запуска в виртуальной среде.

По версии Seqrite Labs, злоумышленники используют фишинговые темы, связанные с автосервисами и внутренними расчетами компаний. Некоторые домены, с которых распространяется вредонос, имитируют известные бренды, включая «carprice.ru».

Эксперты отмечают, что CAPI использует стандартные системные процессы Windows, что усложняет его обнаружение. Организациям рекомендуется внимательно проверять вложения, блокировать подозрительные задачи планировщика и отслеживать обращения rundll32.exe к неизвестным библиотекам.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.