- Регистрация
- 26.10.16
- Сообщения
- 2,246
- Онлайн
- 42д 6ч 29м
- Сделки
- 251
- Нарушения
- 0 / 0
- С помощью вредоносного Word-документа с VBA-макросом, который срабатывает после того, как жертва откроет его. Этот макрос запускает PowerShell-команду для загрузки и запуска Amadey.
- С помощью исполняемого файла (“Resume.exe”), который маскируется под документ Word и распространяется через фишинговые сообщения.
А последний отчет AhnLab основан на Word-файле под названием " 심시아.docx ", который был загружен на VirusTotal 28 октября 2022 года. По словам специалистов, Amadey сразу после запуска получает и запускает дополнительные команды, которые развертывают вымогательское ПО LockBit в одном из двух форматов: PowerShell (.ps1) или (.exe).