Троян распространяется через фишинговые сообщения с вредоносным документом Excel.
Киберпреступники атакуют украинские правительственные организации с помощью фишинговых сообщений, заражающих их системы вредоносным ПО IcedID.
Банковский троян IcedID (другое название BankBot) впервые вышел на киберпреступную арену в 2017 году. В то время он был оснащен тем же функционалом, что и другое банковское вредоносное ПО, в том числе Gozi, Zeus и Dridex, однако его код был уникальным и не базировался на чьем-то другом исходнике. В частности, IcedID мог осуществлять атаки «человек в браузере» и перехватывать финансовую информацию пользователей.
Команда экстренного реагирования на компьютерные инциденты Украины (CERT-UA) обнаружила фишинговые сообщения, содержащие вредоносный документ Excel «Мобилизационный реестр.xls». После открытия документа и включения встроенных макросов на систему загружается и выполняется файл, расшифровывающий и запускающий загрузчик GzipLoader, который загружает троян IcedID.
Как в прошлом месяце сообщал SecurityLab, киберпреступники используют скомпрометированные серверы Microsoft Exchange для рассылки спама по электронной почте и последующего заражения компьютерных систем вредоносным ПО IcedID. ИБ-специалисты из FortiGuard Labs обнаружили электронное письмо с вредоносным ZIP-файлом, отправленное украинской топливной компании. В ходе данной атаки также использовались скомпрометированные серверы Microsoft Exchange.
Кроме того, CERT-UA опубликовала отдельное уведомление о кибератаках на украинские правительственные организации через XSS-уязвимость в Zimbra Collaboration Suite (CVE-2018-6882).
Источник: securitylab