Исследователи Seqrite Labs обнаружили вредоносную кампанию с использованием .NET-бэкдора CAPI, нацеленного на российские компании из сферы автоломбардов и e-commerce.
По данным исследователей, заражение начинается с фишинговых писем с ZIP-архивом, внутри которого находится пустой PDF и ярлык (.lnk), маскирующийся под документ бухгалтерии или кадровой службы. После запуска ярлык активирует системную утилиту rundll32.exe, которая загружает вредоносную DLL, чаще всего под видом adobe.dll или client6.dll.
CAPI собирает системную информацию, делает скриншоты, крадёт данные из браузеров Chrome, Edge и Firefox, а затем отправляет их на удаленный сервер управления. Вирус также проверяет, установлен ли антивирус, и старается избежать запуска в виртуальной среде.
По версии Seqrite Labs, злоумышленники используют фишинговые темы, связанные с автосервисами и внутренними расчетами компаний. Некоторые домены, с которых распространяется вредонос, имитируют известные бренды, включая «carprice.ru».
Эксперты отмечают, что CAPI использует стандартные системные процессы Windows, что усложняет его обнаружение. Организациям рекомендуется внимательно проверять вложения, блокировать подозрительные задачи планировщика и отслеживать обращения rundll32.exe к неизвестным библиотекам.