Lažna ažuriranja za pregledače inficiraju uređaje bankarskim trojancima i ransomwareom

Vesti, 04.10.2019, 08:00 AM

Lažna ažuriranja za pregledače inficiraju uređaje bankarskim trojancima i ransomwareom

Na hakovanim web sajtovima sajber-kriminalci nude lažna ažuriranja za pregledače da bi zarazili uređaje posetilaca bankarskim trojancima, upozorila je kompanija FireEye. U nekim slučajevima, napadači naknadno koriste exploit alate kako bi se kompromitovanu mrežu zarazili ransomwareom.

U periodu od maja do septembra ove godine, FireEye je zabeležio incidente u kojima su poslovni korisnici bili zaraženi malverom preko lažnih ažuriranja pregledača.

Hakovani sajtovi su prikazivali „lažna ažuriranja“ putem JavaScript upozorenja u kojima se navodi da korisnik koristi staru verziju web pregledača i da bi trebalo da preuzme ponuđeno „ažuriranje“ kako bi pregledač mogao da radi “glatko i sigurno”.

Kada se klikne dugme za ažuriranje, preuzima se ili HTML fajl (HTA), JavaScript ili Zip arhive sa JavaScript fajlovima.

Kada se preuzeti fajl pokrene, pokreće se skripta koja sakuplja informacije o računaru i šalje ih nazad na komandni i kontrolni server (C2) napadača.

Server tada odgovora drugom skriptom koja se pokreće na uređaju žrtve da bi se preuzeo i instalirao malver. Istraživači kompanije FireEye navode da su primetili malvere poput Dridexa, NetSupport Managera, AZORulta ili Chthonica, ali da je Dridex najčešće korišćen.

Pored informacija koje kradu bankarski trojanci, skripta takođe koristi besplatni alat Nircmd.exe za pravljenje skrinšotova radne površine koji se takođe šalju na C2.

Dridex je korišćen za instaliranje BitPaymer ili DoppelPaymer ransomwarea na mrežama žrtava.

Istraživači su otkrili i da napadači koriste backdoor koji dolazi u paketu sa Dridexom za bočno širenje ransomwarea po kompromitovanoj mreži.

Napadači su koristili PowerShell Empire, Koadic, mimikatz i druge alate za prikupljanje lozinki i bočno kretanje unutar mreže.

Kada je mreža ispitana i dragoceni podaci koje su pronašli bankarski trojanci izvučeni, napadači će izvesti konačni napad ransomwareom poput DoppelPaymera ili BitPaymera širom mreže kompanije koristeći PSExec.

I BitPaymer i DoppelPayment su dobro poznati po zahtevima za ogromnim otkupninama. Na primer, poznati su slučajevi u kojima je DoppelPaymer tražio otkupninu u rasponu od 80000 do preko 2 miliona dolara.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Kriminalci koriste pandemiju da bi zaradili od svojih aplikacija za Android i malvera

Kriminalci koriste pandemiju da bi zaradili od svojih aplikacija za Android i malvera

Javnost je u strahu od novog korona virusa koji je izgleda zlatni rudnik i prilika za sajber-kriminalce za širenje malvera, fišing napade, različit... Dalje

Sajber-kriminalci ponovo ucenjuju korisnike - neverovatno je čime im prete

Sajber-kriminalci ponovo ucenjuju korisnike - neverovatno je čime im prete

Sajber-kriminalci zaista ne znaju za granice. Sećate li se sextortion prevara? Za one koji prvi put čuju za to, reč je o pokušaju ucene žrtve koj... Dalje

Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome

Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome

Sajber-kriminalci koriste hakovane WordPress sajtove kompanija i novinske sajtove za širenje backdoor malvera koji im omogućava da u drugoj fazi na... Dalje

Lažni ''Corona Antivirus'' inficira računar opasnim trojancem

Lažni ''Corona Antivirus'' inficira računar opasnim trojancem

Sajber-kriminalci nikad ne spavaju, a sada kada se ceo svet bavi korona virusom, oni pokušavaju da iskoriste krizu za svoje ciljeve. Primećene su br... Dalje

Microsoft upozorio korisnike Windowsa na bezbednosne propuste koje sajber-kriminalci već koriste za napade

Microsoft upozorio korisnike Windowsa na bezbednosne propuste koje sajber-kriminalci već koriste za napade

Microsoft je upozorio milijarde korisnika Windowsa da hakeri aktivno koriste dve kritične ranjivosti nultog dana koje im mogu omogućiti potpunu dal... Dalje