Najveća svetska spam bot mreža ima novi način da izbegne otkrivanje infekcije
Vesti, 27.04.2018, 12:00 PM
Necurs, najveća svetska spam mreža, sa milionima zaraženih računara koji se nalaze pod njenom kontrolom, trenutno koristi novu tehniku za infekciju računara.
Nova tehnika podrazumeva slanje emaila potencijalnoj žrtvi sa zip fajlom koji sadrži fajl sa ekstenzijom .URL. Klik na ovaj fajl otvara web stranicu direktno u browseru, umesto na disku.
Pokretanje ovog fajla žrtvu dovodi do skripte koja preuzima i automatski pokreće malver.
U spam kampanji koja je u toku, Necurs inficira računare malverom Quant Loader čija je jedina svrha da obezbedi postojanost infekcije i da preuzme drugi mnogo potentniji malver.
Iako ova tehnika nije nova - sajber kriminalci su je već koristili - ona je nova za Necurs. Ono što ovu tehniku čini posebnom jeste pojednostavljeni lanac infekcije, koji se oslanja samo na isporučivanje zipovanog .URL fajla.
To je neobično za sajber kriminalce koji stoje iza Necursa, jer su u prethodnih šest godina, koliko postoji Necurs, oni uglavnom koristili komplikovane lance infekcije.
Tokom tih šest godina videli smo jednom ili dva puta zipovane fajlove koji su isporučivali WSF i JS fajlove, Visual Basic skripte, i sve vrste Office fajlova, koji su bili naoružani makroima ili koji su koristili exploite za infekciju računara.
Svrha jednostavnije rutine koju Necurs sada koristi je da se izbegnu skeneri malvera koji analiziraju emailove tražeći maliciozne linkove ili priloge. Takva rešenja rade po unapred uspostavljenim pravilima, od kojih mnoga diktiraju istraživači na osnovu ranije primećenih obrazaca.
Primena .URL fajla ne znači da sada imamo nerešiv problem - istraživači samo treba da ažuriraju postojeća pravila detekcije novim, ali ovo će svakako dati Necursu vremena da u narednim nedeljama lakše inficira žrtve, dok skeneri malvera u emailovima ne dobiju nova pravila detekcije.
Naravno, to je igra mačke i miša jer kao što vidimo dovoljno je da operateri bot mreže naprave male izmene u lancu infekcije.
Ono što korisnici treba da znaju je da .URL fajlovi rade kao tipičan Windows shortcut fajl, kao što je .LNK, i samim tim mogu koristiti prilagođene ikone.
Istraživači iz kompanije Trend Micro koji su i primetili ovu novu kampanju Necursa, baziranu na .URL fajlovima, upozoravaju da sajber kriminalci koriste ikonu standardnog foldera za sakrivanje .URL fajlova.
Ovo treba da prevari korisnike da misle je zip fajl u prilogu emaila koji su upravo otvorili napravio folder koji je potreban da bi se video fajl koji je sadržan u zip fajlu. Međutim, kriminalci samo žele da žrtva pristupi ovom lažnom folderu i tako pokrene lanac infekcije.
Izdvojeno
Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju
Istraživači kompanije Okta otkrili su servis pod nazivom „Poison Claude“, koji se reklamira na forumima sajber kriminalaca i nudi pristu... Dalje
Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera
Samo nekoliko dana nakon bioskopske premijere filma „Odiseja“, sajber kriminalci već koriste njegovu popularnost za širenje malvera. Ist... Dalje
Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay
Istraživači bezbednosti otkrili su tri mehanizma u WebKit-u koji mogu da zaobiđu Appleov iCloud Private Relay i omoguće veb sajtovima da saznaju s... Dalje
AI pregledač može da šalje spam poruke svim vašim WhatsApp kontaktima
Istraživači kompanije Zenity otkrili su više bezbednosnih propusta u AI pregledačima, među kojima je i OpenAI Atlas, koji su mogli da omoguće na... Dalje
Još jedan AI model „pobegao“ iz testnog okruženja i napao stvarne sisteme
Kompanija Meta saopštila je da je jedan od njenih AI modela tokom bezbednosnog testiranja dobio pristup internetu zbog pogrešne konfiguracije i isko... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





