15.04.2015 Новости, БезопасностьПо сообщению компании «Доктор Веб», ее специалисты исследовали образец новой вредоносной программы, способной выполнять поступающие от злоумышленников команды и похищать информацию на инфицированных устройствах. Этот троянец распространялся в ходе таргетированной атаки, направленной на один из крупных российских концернов, в составе которого входят предприятия преимущественно оборонного профиля. Троянец-бэкдор, получивший наименование BackDoor.Hser.1, распространялся с помощью целевой почтовой рассылки на личные и служебные электронные адреса сотрудников более десяти предприятий, входящих в концерн, причем все эти предприятия имеют оборонный профиль или обслуживают интересы военно-промышленного комплекса. Письмо было отправлено якобы от имени сотрудника головной организации холдинга и имело заголовок «Дополнение к срочному поручению от 30.03.15 № УТ-103». В тексте сообщения получателю предлагалось ознакомиться с номенклатурой некоего оборудования, а во вложении был файл Microsoft Excel с именем Копия оборудование 2015.xls. Вложенный в сообщение файл содержит эксплойт, использующий уязвимость CVE2012-0158 в некоторых версиях Excel. При попытке открытия данного файла на атакуемом компьютере запускается процесс excel.exe, в который встраивается дроппер троянца. Дроппер распаковывает из своего тела бэкдор BackDoor.Hser.1 и сохраняет его на диск под именем npkim.dll в папку C:WindowsTasks, регистрирует данную библиотеку в параметрах автозагрузки Windows и ...
читать далее.