Нов зловреден софтуер атакува фирми чрез фалшиви имейли за „нарушение на авторски права“

Киберпрестъпници, стоящи зад зловредния софтуер Noodlophile, използват все по-усъвършенствани методи за разпространение на вируса си. Основният им инструмент са добре подготвени фишинг имейли, насочени към компании в САЩ, Европа, балтийските държави и региона Азия–Тихоокеанския регион.

Как работи атаката?

Нападателите изпращат имейли, които изглеждат като официални уведомления за нарушение на авторски права във Facebook. Съобщенията съдържат конкретни данни – като ID на страници във Facebook или информация за собствениците на фирми – което създава впечатление за достоверност. Това е типичен пример за т.нар. spear-phishing – насочени атаки, персонализирани за всяка жертва.

Имейлите често идват от Gmail акаунти, за да не предизвикват съмнение. В тях има линк към Dropbox, откъдето се сваля компресиран файл (ZIP или MSI). При стартиране този файл използва легитимна програма – Haihaisoft PDF Reader – за да „скрие“ и стартира заразения код. Преди това се изпълняват скриптове, които осигуряват постоянен достъп до системата чрез Windows Registry.

Защо е опасен Noodlophile?

Noodlophile е вид инфостийлър – зловреден софтуер, създаден да краде данни. Той може да събира:

  • информация от уеб браузъри (пароли, бисквитки, история на посещенията),
  • системни данни и мрежови настройки,
  • файлове от устройството,
  • и дори да прави скрийншоти или да записва натискания на клавиши.

Изследванията показват, че разработчиците продължават да разширяват функциите му. В бъдеще той може да получи възможности за криптиране на файлове, което ще го доближи до рансъмуер.

Какво е новото в тази кампания?

За разлика от по-стари атаки, настоящата версия на Noodlophile използва легитимни уязвимости в софтуер, сложни методи за прикриване чрез Telegram групи и динамично зареждане на кода в паметта – техники, които затрудняват антивирусните програми. Telegram се използва като своеобразен „склад“ за връзки към сървърите, от които се тегли заразата, което прави откриването и спирането ѝ по-трудно.

Тази практика напомня на друга голяма кампания от 2024 г., при която се използваха подобни фалшиви уведомления за авторски права за разпространение на друг вирус – Rhadamanthys Stealer.

Кого застрашава?

Основните мишени са фирми, които имат активно присъствие в социалните мрежи, най-вече във Facebook. Там рискът от „съобщения за нарушение на авторски права“ изглежда напълно реален, а това прави служителите по-лесни жертви на измамата.

Как да се предпазим?

  • Винаги проверявайте внимателно имейлите, които твърдят, че са от Facebook или друга голяма платформа.
  • Никога не отваряйте прикачени файлове или линкове от съмнителни източници.
  • Използвайте антивирусен софтуер и актуализирани системи.
  • Обучавайте служителите си за подобни заплахи – социалното инженерство е основното оръжие на такива атаки.

Последни Публикации

1
хакер нает от Руска Федерация инсталира зловреден скрипт за Outlook

Руска хакерска група атакува чрез нов зловреден софтуер за Outlook

В последните месеци специалисти по киберсигурност разкриха нова опасна кампания, свързана с руската държавно подкрепяна хакерска група APT28 (известна още като Fancy Bear). Тя използва нов зловреден инструмент, наречен NotDoor, който се възползва от Microsoft Outlook, за да краде информация и да поз ...
2
скоростомер отбелязва високата скорост на DDoS атака срещу Cloudflare

Рекордни DDoS атаки: какво се случи и защо трябва да ни интересува

През последните месеци станахме свидетели на едни от най-големите кибератаки в историята. Компанията Cloudflare, която е сред водещите в света за защита на уеб сайтове и онлайн инфраструктура, съобщи, че е неутрализирала масивна DDoS атака с пик от 11.5 терабита в секунда (Tbps) – нов рекорд за подо ...
3
отровен паяк пълзи към отворен браузер на компютър

Scattered Spider: Новата заплаха за сигурността в браузъра и как да се защитим

Днес бизнесът все повече премества своята работа в интернет. Срещите се правят през онлайн платформи, електронната поща е основният канал за комуникация, а почти всички корпоративни приложения вече се отварят директно през браузър – Chrome, Edge, Firefox или Safari. Това обаче води до една сериозна ...
4
потребител държи смартфон с отворено WhatsApp приложение

Нов сериозен пробив в сигурността на WhatsApp – какво трябва да знаем?

Популярното приложение за съобщения WhatsApp отново попадна под светлината на прожекторите, след като стана ясно за сериозен пробив в сигурността, който е бил използван в реални атаки срещу определени хора. Уязвимостта е открита както в iOS и macOS версиите на WhatsApp, така и в WhatsApp Business и ...
5
илюстрация с уърдпрес лого и браузер прозорци

ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организир ...