Группа APT-C-60, известная своими атаками на японские организации, обновила свои методы. В последних атаках, зафиксированных JPCERT, злоумышленники нацелились на рекрутеров, используя фальшивые резюме с вредоносными вложениями в формате VHDX. При открытии файла активируется скрипт, который устанавливает загрузчик WebClassUser.dat и передаёт данные о заражённой машине. Новый Downloader1 связывается с сайтом statcounter и передаёт информацию о системе, а Downloader2 загружает шпионское ПО SpyGlace. Последняя версия SpyGlace поддерживает динамическое разрешение API и шифрует данные с помощью XOR и AES. Группа активно использует GitHub для распространения вредоносных компонентов.
Помогите проекту, поделитесь с друзьями ;)
tasani.ru