Новая кампания JS#SMUGGLER незаметно устанавливает NetSupport RAT через скрытые скрипты и цепочку редиректов

Новая кампания JS#SMUGGLER незаметно устанавливает NetSupport RAT через скрытые скрипты и цепочку редиректов

Исследователи Securonix обнаружили многоэтапную web-атаку под названием JS#SMUGGLER. Злоумышленники внедряют на скомпрометированные сайты обфусцированный JavaScript, который запускается при обычном посещении страницы и незаметно переводит пользователя по скрытым редиректам.

После перехода запускается следующий этап: вредоносное HTA-приложение через mshta.exe. Оно разворачивает PowerShell-скрипт, работающий полностью в памяти. Финальный шаг цепочки - установка NetSupport RAT. Это легитимная утилита удалённого администрирования, которую преступники используют как полноценный троян для доступа к системе, файловым операциям и удалённому управлению.

Особенность кампании - гибкая логика. При посещении сайта с мобильного устройства загружается одна ветка скриптов, с десктопа - другая. Это усложняет анализ и увеличивает вероятность успешной доставки полезной нагрузки.

Атака практически не видна на раннем этапе: браузер просто выполняет вложенный JavaScript, который маскируется под обычный код страницы. В Securonix говорят, что такие схемы становятся всё популярнее, потому что они обходят фильтры и используют легитимные системные компоненты.


похожие материалы

Стрелочка
Стрелочка
Мошенники начали подделывать голоса следователей с помощью ИИ
Мошенники начали подделывать голоса следователей с помощью ИИ

Следственное управление в Калининградской области предупредило о новой схеме дистанционных мошенничеств, в которой злоумышленники используют технологии искусственного интеллекта для подделки голосов и изображений публичных сотрудников Следственного комитета.

ViPNet Prime получил сертификацию ФСБ России
ViPNet Prime получил сертификацию ФСБ России

Компания «ИнфоТеКС» информирует о получении сертификата ФСБ России на средство криптографической защиты информации ViPNet Prime Key Center из состава системы централизованного управления продуктами и решениями ИнфоТеКС ViPNet Prime.

В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации
В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации

В Telegram появились сообщения о распространении нового типа deep-ссылок proxy, которые позволяют пользователям и скриптам обходить ограничения доступа к мессенджеру и автоматически подключаться через прокси-серверы.

В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России
В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала резкое увеличение доли высококритичных кибератак в период в период новогодних праздников.