Lažna ažuriranja za Chrome, Firefox i Flash Player inficiraju računare trojancima Chthonic i NetSupport

Vesti, 13.04.2018, 12:00 PM

Lažna ažuriranja za Chrome, Firefox i Flash Player inficiraju računare trojancima Chthonic i NetSupport

Bezbednosni istraživač kompanije Malwarebytes Džerom Segura otkrio je novu kampanju distribucije malvera čiji organizatori koriste više hiljada hakovanih sajtova kako bi preusmerili korisnike na web stranice na kojima ih čekaju lažna softverska ažuriranja čiji je zadatak da računare posetilaca inficiraju malverom.

Prema rečima Segure, ova veoma organizovana i dinamična kampanja je počela pre četiri meseca, u decembru 2017. godine.

Segura je ovu kampanju nazvao "FakeUpdates" jer svi zlonamerni web sajtovi preusmeravaju potencijalne žrtve na web stranice na kojima se hostuju paketi lažnih ažuriranja za različite tipove softvera, a najčešće za Google Chrome, Mozilla Firefox, Internet Explorer ili Adobe Flash Player.

Kriminalci koji stoje iza ove kampanje oslanjaju se na hakovane sajtove da bi preoteli legitimni saobraćaj za stranice sa lažnim ažuriranjima.

Segura kaže da je primetio da najveći deo saobraćaja dolazi sa hakovanih WordPress, Joomla i Squarespace sajtova, ali i da je primetio da kriminalci koriste i druge CMS platforme.

Način na koji su kriminalci otimali saobraćaj sa ovih sajtova podrazumevao je ubacivanje JavaScript koda u već postojeće JS fajlove na sajtu, ili tako što bi u potpunosti učitali novi JS fajl. Uloga ovog zlonamernog JS koda bila je da sprovede korisnike kroz niz automatskih preusmeravanja sve dok ne završe na drugim hakovanim web sajtovima na kojima su kriminalci hostovali stranice sa paketima lažnih ažuriranja.

Korisnici koji bi bili prevareni da preuzimu pakete ažuriranja nisu dobijali EXE fajl, već još jednu JS skriptu, obično hostovanu na linku Dropboxa. Pokretanje JS skripte bi preuzelo i instaliralo payload malvera.

Segura kaže da je u pitanju bio bankarski trojanski Chthonic, ali u izveštajima nekih drugih istraživača koji su se bavili istom kampanjom spominje se NetSupport (RAT) trojanac za daljinski pristup.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

773 miliona nedavno procurelih email adresa i lozinki su samo mali deo onoga što se prodaje na internetu

773 miliona nedavno procurelih email adresa i lozinki su samo mali deo onoga što se prodaje na internetu

Skoro 773 miliona email adresa i više od 21 milion lozinki pojavilo se na jednom hakerskom forumu. Vest o tome objavio je Wired, ali i drugi sajtovi.... Dalje

Zbog straha od špijunaže, Nemačka želi da isključi Huawei iz razvoja 5G mreža

Zbog straha od špijunaže, Nemačka želi da isključi Huawei iz razvoja 5G mreža

Nemačka trenutno razmatra mogućnost zabrane učešća kompanije Huawei u razvoju svojih 5G mreža, zbog zabrinutosti da bi kompanija svoju tehnolo... Dalje

Osnivač kompanije Huawei odbacio optužbe o špijuniranju: Kina nikada nije tražila backdoor u našim proizvodima

Osnivač kompanije Huawei odbacio optužbe o špijuniranju: Kina nikada nije tražila backdoor u našim proizvodima

Osnivač kompanije Huawei odbacio je optužbe da su kineske vlasti tražile od njegove kompanije da pomogne u špijuniranju svojih klijenata. U jednom... Dalje

Mozilla će podrazumevano onemogućiti Flash plugin u Firefoxu 69

Mozilla će podrazumevano onemogućiti Flash plugin u Firefoxu 69

Počev od Firefoxa 69, Mozilla će onemogućiti podršku za Adobe Flash plugin po defaultu. Ovo je deo plana koji je najavila Mozilla u vezi toga ka... Dalje

Kaspersky Lab protiv koga je FBI vodio kampanju, u isto vreme pomogao birou da uhvati čoveka koji je krao poverljiva dokumenta američke vlade

Kaspersky Lab protiv koga je FBI vodio kampanju, u isto vreme pomogao birou da uhvati čoveka koji je krao poverljiva dokumenta američke vlade

Sećate se hakerske grupe "Shadow Brokers" i hapšenja bivšeg saradnika NSA optuženog da je ukrao 50 terabajta poverljivih dokumenata iz američke ... Dalje