Отворихте PDF файл от Gmail? Поздравления, MatrixPDF вече се е свързал със сървъра на хакера. Дори без да сте кликнали

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Надписът „Отвори защитения документ“ никога не е бил по-опасен.

Изследователите от Varonis съобщиха за нов набор от инструменти, наречен MatrixPDF, който позволява на нападателите да превърнат обикновените PDF файлове в интерактивни фишинг примамки. Тези файлове са в състояние да заобиколят филтрите за електронна поща и да пренасочат жертвите към сайтове за кражба на идентификационни данни или изтегляне на зловреден софтуер. MatrixPDF е забелязан за пръв път в един от форумите за киберпрестъпност, където авторът го разпространява с помощта на Telegram.

Разработчикът позиционира MatrixPDF като инструмент за „фишинг симулации“ и работа на „черни екипи“ в рамките на симулационни тестове. Но според Varonis на практика инструментът се използва за създаване на реални сценарии за атаки, докато в самата реклама на инструмента се набляга на професионалните му характеристики: импортиране на PDF файлове с плъзгане и пускане, преглед в реално време, персонализиране на интерфейса и визуалните елементи, включително размити подложки на съдържанието и интерактивни бутони.

MatrixPDF отделя специално внимание на заобикалянето на сигурността. Инструментът ви дава възможност да вграждате JavaScript действия в PDF документите, които се задействат при отваряне на файла или когато потребителят кликне върху определени елементи. Например, вместо стандартен текст може да се покаже замъглено поле с бутон „Отвори защитения документ“. Кликването върху него води до външен ресурс, на който е разположен фишинг сайт или зловреден файл за изтегляне.

Отворихте PDF файл от Gmail? Поздравления, MatrixPDF вече се е свързал със сървъра на хакера. Дори без да сте кликнали

MatrixPDF разполага и с вградени методи за прикриване: криптиране на метаданните, механизъм за удостоверено пренасочване и дори възможност за заобикаляне на филтрите на Gmail. Проучването на Varonis показва, че тези PDF файлове действително се доставят до входящата поща на акаунтите в Gmail, тъй като не съдържат изпълними файлове – само линкове. Вътре в Gmail не се изпълнява JavaScript, но елементите, върху които може да се кликне, са активни, което прави атаката особено ефективна. Атакуващият създава PDF файла така, че бутонът да изглежда като очакван елемент и кликването върху него да се възприема от Gmail като действие на потребителя, а не като злонамерена дейност.

Varonis показа и демонстрация, при която самият акт на отваряне на PDF файл вече инициира опит за свързване с отдалечен ресурс. Въпреки че съвременните четци предупреждават за подобна дейност, това не винаги спира потребителя – особено ако документът е визуално проектиран като официален или защитен файл.

MatrixPDF се разпространява на абонаментен принцип: на цени от $400 на месец до $1500 за годишен достъп. Форумите показват, че пакетът активно се поддържа и получава актуализации, което го прави привлекателен за киберпрестъпниците, които искат да автоматизират фишинга под прикритието на легитимна документация.

PDF документите остават един от най-популярните носители на информация при фишинг атаките. Тяхната широка употреба и доверие от страна на потребителите, както и липсата на системни предупреждения при отварянето им, превръщат този формат в идеална обвивка за злонамерени прикачени файлове. Дори ако самият документ е „чист“, вградените линкове към външни сайтове лесно заобикалят антивирусното сканиране и филтрите за сигурност.

Varonis подчертава, че традиционните защити често са безсилни срещу подобни техники. Въпреки това по-усъвършенстваните решения, базирани на изкуствен интелект, които анализират структурата на PDF, откриват фалшивите визуални елементи и имитират поведението на потребителя в пясъчна кутия, могат ефективно да блокират такива заплахи, преди те да достигнат до пощенската кутия на жертвата.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини