ARK. 1 · 1 min czytaniaŚwiat ·

Fałszywe zapytanie o wycenę światłowodu z LausivLoaderem w załączniku

SANS ISC opisuje wiadomość z archiwum .r01, w którym siedział skrypt JS o rozmiarze 613 KB z rodziny LausivLoader. Wykrywało go 28 z 55 silników VirusTotal.

Karta wpisu: Fałszywe zapytanie o wycenę światłowodu z LausivLoaderem w załączniku

Pod koniec sierpnia bramka pocztowa jednego z klientów autora analizy SANS ISC zatrzymała w kwarantannie list z prośbą o przejrzenie załączonych wymagań i wycenę systemu światłowodowego. Nadawca podszywał się pod pracownika istniejącej firmy.

Załącznikiem było archiwum z rozszerzeniem .r01. W środku leżał plik PO.4843293191 For Supply Chain, Imports HM..js o rozmiarze około 613 KB. W chwili pisania analizy wykrywało go 28 z 55 silników VirusTotal, a część z nich przypisywała go do rodziny LausivLoader. Skrypt miał 450 linii komentarzy z przypadkowymi angielskimi słowami. Po ich usunięciu zostawało 205 KB lekko zaciemnionego kodu, który skleja długie ciągi znaków w polecenie systemowe i w ostatniej linii próbuje je uruchomić.

Tę wiadomość zatrzymały dwa mechanizmy. Bramka wykryła złośliwą treść w załączniku, a sam list nie przeszedł kontroli SPF i DMARC, więc bez kwarantanny i tak nie dotarłby dalej.

TAB. 2

Źródła

1
SANS ISC — LausivLoader analysis, or how to pass data between malware stages, (Thu, Sep 17th)isc.sans.edu
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com