Malver šalje ukradene informacije na Google Drive nalog napadača

Vesti, 23.10.2014, 10:00 AM

Malver šalje ukradene informacije na Google Drive nalog napadača

Zloupotreba sajtova baziranih na oblaku kao što su Dropbox, Sendspace i Evernote nije strana sajber kriminalcima. Osim što tako dobijaju besplatan prostor za svoje maliciozne fajlove, ovi sajtovi odgovaraju kriminalcima jer tako mogu da izbegnu proizvođače antivirusa i istraživače.

Najnoviji slučaj takve zloupotrebe inače legitimnih sajtova otkrili su stručnjaci kompanije Trend Micro. Oni su otkrili malver TSPY_DRIGO.A, koji koristi Google Drive za izvlačenje informacija od žrtava.

Kada se pokrene, malver traži određene vrste fajlova u određenim folderima koje potom otprema na Google Drive. Malver traži XLSX, XLS, DOC, DOCX, PDF, TXT, PPT i PPTX fajlove, i to u Recycle Bin i folderu User Documents.

Da bi poslao fajlove koje pronađe na Google Drive, malver sadrži client_id i client_secret zajedno sa refresh tokenom.

Refresh tokeni su neophodni kao deo OAuth 2.0 protokola koji koristi Google Drive. Taj protokol koriste Twitter, Facebook i drugi sajtovi čiji se nalozi koriste za prijavljivanje na različite sajtove.

Pristupni (access) tokeni se koriste za pristup Google Drive nalogu. Međutim, kada istekne pristupni token, refresh token je potreban da bi se dobio novi pristupni token.

U Trend Micro su dešifrovali komunikaciju malvera i otkrili aktivnosti kao što su zahtevi za novim tokenima i prenos fajlova.

Istraživači su uspeli da zavire u Google Drive nalog koji pripada kriminalcima. Nazivi fajlova koje su tamo pronašli su ih naveli da posumnjaju da napadači ciljaju uglavnom vladine agencije i da se malver koristi kao izviđač, za rane faze napada.

“Uostalom, jedan od ključnih aspekata uspešnog napada je da imate dovoljno informacija o cilju. Što više informacija sakupe, na više načina mogu napasti svoj cilj”, kažu iz Trend Micro.

Google je obavešten o ovome, i do sada je kompanija verovatno već ugasila sporni Google Drive nalog. Međutim, malver se redovno ažurira preuzimanjem novog konfiguracionog fajla, tako da je moguće da napadači jednostavno otvore novi Google Drive nalog kao destinaciju za ukradene dokumente.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima

ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima

ChatGPT se prvi put našao među deset najčešće zloupotrebljavanih brendova u fišing napadima, pokazuje izveštaj kompanije Check Point za drugi k... Dalje

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver

Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje