Lažna aplikacija Zoom krije opasni ransomware

Vesti, 01.04.2025, 11:30 AM

Lažna aplikacija Zoom krije opasni ransomware

Lažni program za instalaciju Zoom-a na lažnom sajtu Zoom-a instalira malver koji tiho preuzima sisteme korisnika.

Istraživači bezbednosti DFIR-a upozoravaju da korisnici Windows-a mogu postati žrtve ransomwarea BlackSuit, koji se koristio i za napade na škole, zdravstveni sektor i druge važne sektore.

Kada se instalira, malver miruje danima pre nego krene napad sa krađom osetljivih podataka, a zatim sledi šifrovanje fajlova i zahtev za otkupninu.

Pre nego što kliknete ili preuzmete bilo šta, obratite pažnju na detalje. U ovom slučaju, URL sumnjivog veb sajta je zoommanager[.]com, što ukazuje da to nije zvaničan veb sajt Zoom Video Communications-a.

Nakon klika na link, preuzima se loader na uređaj, koji je nevidljiv za bezbednosne alate.

Malver se povezuje na stranicu Steam Community da pronađe adresu servera za sledeću fazu napada i preuzima dva arhivska fajla. Jedan od preuzetih fajlova je pravi instalacioni fajl za Zoom, ali drugi sadrži malver koji se ubacuje u Microsoftov proces (MSBuild.exe) i ostaje neaktivan osam dana pre nego što se pokrene sledeća faza napada.

Devetog dana pokreće se novi malver, koji koristi Windows komande da bi prikupio sistemske informacije, a zatim se primenjuje Cobalt Strike - moćni alat za hakovanje koji se koristi za širenje kroz mrežu. Napadači takođe instaliraju alat QDoor koji im omogućava da daljinski kontrolišu računare.

Nakon što stekne kontrolu, malver preuzima osetljive podatke sa uređaja žrtve.

Poslednji korak je primena ransomwarea Blacksuit na svim Windows sistemima, koji šifruje fajlove i ostavlja poruku o otkupnini.

Ransomware operacija BlackSuit se pojavila početkom aprila ili maja 2023. Banda je poznata po nemilosrdnim napadima na sektor zdravstvene zaštite i obrazovanja, ali i druge važne sektore, uključujući i policiju.

Foto: Mariia Shalabaieva | Unsplash


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

LastPass upozorio da „nije hakovan“, imejlovi koji stižu u ime kompanije su lažni

LastPass upozorio da „nije hakovan“, imejlovi koji stižu u ime kompanije su lažni

Menadžer lozinki LastPass upozorio je korisnike da „NIJE hakovan“, nakon što je otkrivena nova phishing kampanja koja zloupotrebljava nj... Dalje

Microsoft zaustavio talas ransomware napada: opozvano više od 200 sertifikata za lažne Teams instalere

Microsoft zaustavio talas ransomware napada: opozvano više od 200 sertifikata za lažne Teams instalere

Početkom oktobra Microsoft je zaustavio talas napada Rhysida ransomware-a povlačenjem više od 200 sertifikata kojima su hakeri potpisali zlonamerne... Dalje

Google uvodi „Recovery Contacts“: prijatelji vam mogu pomoći da vratite nalog

Google uvodi „Recovery Contacts“: prijatelji vam mogu pomoći da vratite nalog

Google je najavio novu funkciju pod nazivom „Recovery Contacts“ (kontakti za oporavak naloga) - opciju koja korisnicima omogućava da u po... Dalje

Mango žrtva hakerskog napada: ukradeni podaci kupaca

Mango žrtva hakerskog napada: ukradeni podaci kupaca

Modni brend Mango obavestio je korisnike o bezbednosnom incidentu izazvanom propustom jedne od marketinških firmi sa kojima kompanija sarađuje. Iako... Dalje

Želite da zaradite 2 miliona dolara preko noći? Pronađite grešku u iPhone-u

Želite da zaradite 2 miliona dolara preko noći? Pronađite grešku u iPhone-u

Apple je značajno proširio svoj Security Bounty program - istraživači koji pronađu ranjivosti koje omogućavaju zero-click napade (napade bez kli... Dalje