Malver šalje ukradene informacije na Google Drive nalog napadača
Vesti, 23.10.2014, 10:00 AM
Zloupotreba sajtova baziranih na oblaku kao što su Dropbox, Sendspace i Evernote nije strana sajber kriminalcima. Osim što tako dobijaju besplatan prostor za svoje maliciozne fajlove, ovi sajtovi odgovaraju kriminalcima jer tako mogu da izbegnu proizvođače antivirusa i istraživače.
Najnoviji slučaj takve zloupotrebe inače legitimnih sajtova otkrili su stručnjaci kompanije Trend Micro. Oni su otkrili malver TSPY_DRIGO.A, koji koristi Google Drive za izvlačenje informacija od žrtava.
Kada se pokrene, malver traži određene vrste fajlova u određenim folderima koje potom otprema na Google Drive. Malver traži XLSX, XLS, DOC, DOCX, PDF, TXT, PPT i PPTX fajlove, i to u Recycle Bin i folderu User Documents.
Da bi poslao fajlove koje pronađe na Google Drive, malver sadrži client_id i client_secret zajedno sa refresh tokenom.
Refresh tokeni su neophodni kao deo OAuth 2.0 protokola koji koristi Google Drive. Taj protokol koriste Twitter, Facebook i drugi sajtovi čiji se nalozi koriste za prijavljivanje na različite sajtove.
Pristupni (access) tokeni se koriste za pristup Google Drive nalogu. Međutim, kada istekne pristupni token, refresh token je potreban da bi se dobio novi pristupni token.
U Trend Micro su dešifrovali komunikaciju malvera i otkrili aktivnosti kao što su zahtevi za novim tokenima i prenos fajlova.
Istraživači su uspeli da zavire u Google Drive nalog koji pripada kriminalcima. Nazivi fajlova koje su tamo pronašli su ih naveli da posumnjaju da napadači ciljaju uglavnom vladine agencije i da se malver koristi kao izviđač, za rane faze napada.
“Uostalom, jedan od ključnih aspekata uspešnog napada je da imate dovoljno informacija o cilju. Što više informacija sakupe, na više načina mogu napasti svoj cilj”, kažu iz Trend Micro.
Google je obavešten o ovome, i do sada je kompanija verovatno već ugasila sporni Google Drive nalog. Međutim, malver se redovno ažurira preuzimanjem novog konfiguracionog fajla, tako da je moguće da napadači jednostavno otvore novi Google Drive nalog kao destinaciju za ukradene dokumente.
Izdvojeno
Gemini trebalo da hakuje izmišljenu kompaniju, ali je upao u sisteme tri stvarne kompanije
Googleov AI model Gemini dobio je zadatak da tokom bezbednosnog testa provali u sisteme izmišljene kompanije. Umesto toga, završio je na internetu i... Dalje
Prevaranti koriste AI za lažne antivirus sajtove
Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje
Šta se krije iza lažnih OpenAI mejlova
Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje
Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore
Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje
Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver
Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





