Как мегафон вместо детализации вирусы от mail.ru присылал

Одним чудесным вечером я решил разобраться в своих расходах и куда уходят деньги, в том числе и заказать детализацию счета. Зашел в ЛК мегафона, заказал на свою почту и приходит мне письмо с html вложением

Как мегафон вместо детализации вирусы от mail.ru присылал Мегафон, Mail ru, Реклама, Вирус, Вирусная реклама, Длиннопост

Нажимаю я на него, и знаете что мне предлагают сделать при переходе по ссылке? Скачать archive-55-965.zip в котором лежит exe файл с таким же именем. Мое кольцо среагировало.

Как мегафон вместо детализации вирусы от mail.ru присылал Мегафон, Mail ru, Реклама, Вирус, Вирусная реклама, Длиннопост

Но потом я подумал, не может же оператор мне вирусню присылать, наверняка это какое-нибудь их приложение....

Как мегафон вместо детализации вирусы от mail.ru присылал Мегафон, Mail ru, Реклама, Вирус, Вирусная реклама, Длиннопост

Эта тварь начала после запуска без каких либо уведомлений распихивать приложения и расширения mail.ru по всем углам компа, благо я уже наученный горьким опытом быстро все почистил и локализовал.

Я подумал, что это ошибка, но повторный заказ детализации во вложении имел такую же ссылку, качать не стал.


Сразу же написал в поддержку мегафона и приложил файл, ответили почти мгновенно, но конкретики не дали, "будут разбираться".

Как мегафон вместо детализации вирусы от mail.ru присылал Мегафон, Mail ru, Реклама, Вирус, Вирусная реклама, Длиннопост

Варианта два, либо кто-то поимел сайт мегафона, что вполне вероятно, либо Алишер и тут без вазелина влез.
Будьте осторожней! Всем добра. БМ ругался на картинки.

Вы смотрите срез комментариев. Показать все
8
Автор поста оценил этот комментарий
Ну можно же на виртуальной машине, ну или на худой конец в песочнице подозрительный софт запускать. Но нет, юзеры все равно голой жопой все проверяют.
раскрыть ветку (10)
9
Автор поста оценил этот комментарий

Можно по крайней вообще не открывать архив и просто отправить на вирустотал,а после выложить сюда пруфы на то что вирус действительно был. Потому что лично я пока вижу только скрины безобидных сообщений.

раскрыть ветку (7)
4
Автор поста оценил этот комментарий
Можно ещё на malwr.com екзешник загрузить, сайт подробный отчёт дает со скринами, интернет трафиком, использованием ресурсов и тд. Правда, там ждать иногда приходится довольно долго (5-10 мин). А ещё сервер у них сейчас лежит походу)
раскрыть ветку (6)
5
Автор поста оценил этот комментарий

Архив лучше не распаковывать вообще. Потому что когда достаешь оттуда экзешник есть немаленькая вероятность что именно в этот момент произойдет инфицирование компьютера.


А вот архив это сравнительно безопасно.

раскрыть ветку (5)
3
Автор поста оценил этот комментарий
Найди мне такой файл, который сам по себе исполняется. Нет таких, если экзешник не запустить, то он ничего неспособен сделать.

Ps VT детектит только сигнатуры вредоносного ПО, а мыловский инсталятор по сути чист, он просто устанавливает всякие амиго, которые технически вредоносным ПО не являются.
раскрыть ветку (4)
6
Автор поста оценил этот комментарий

в ряде случаев такое возможно, например:

1. установлен архиватор, необновленный, имеющий известную уязвимость. прислали специально сформированный архив-эксплоит под эту уязвимость.

2. прислали упакованный в архив специально сформированный ярлык-эксплоит для широко известной уязвимость венды.  а на венде соответствующий патч не установлен (а многие ведь вообще установку обновлений отключают). при открытии архива архиватор обратится к венде чтобы прорисовать иконку для этого ярлыка и эксплоит сработает.

раскрыть ветку (1)
Автор поста оценил этот комментарий

и что это за архиватор такой? название, версия?

1
Автор поста оценил этот комментарий
Самораспаковывающийся архив.
Делается винраром вроде
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
SFX архивы сами являются исполняемыми файлами. И сами по себе они не запускаются.
3
Автор поста оценил этот комментарий
Для этого надо уметь это делать.
Автор поста оценил этот комментарий
после такого надо отправлять в саперный батальйон, чтоб экономить на приборах
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку