DeepLoad Malware Uses ClickFix and WMI Persistence to Steal Browser Credentials
Новый лоадер DeepLoad использует ClickFix и WMI для кражи паролей из браузеров. Исследователи ReliaQuest обнаружили кампанию, которая распространяет ранее неизвестный малварь через социальную инженерию.
Атакующие используют поддельные уведомления об ошибках, которые просят пользователя «исправить проблему» — скопировать и выполнить PowerShell-команду. Звучит знакомо? Эта тактика ClickFix уже показала свою эффективность в других кампаниях, но теперь её адаптировали под новый лоадер.
→ DeepLoad использует AI-ассистированную обфускацию для обхода статического анализа
→ Малварь внедряется в легитимные процессы через process injection
→ Персистентность обеспечивается через WMI (Windows Management Instrumentation)
→ Кража учётных данных начинается сразу после заражения
→ Таргетирует пароли и сессии из всех популярных браузеров
**Классическая эволюция социальной инженерии — от простых фишинговых писем к интерактивным «помощникам по исправлению ошибок». ClickFix работает, потому что эксплуатирует желание пользователя быстро решить проблему. А когда к этому добавляют AI-обфускацию и WMI-персистентность, получается довольно серьёзная угроза. Особенно неприятно, что кража креденшелов начинается мгновенно — даже если основной лоадер заблокируют, данные уже могут утечь.**
#кибербез #ИБ #малварь