Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome
Vesti, 26.03.2020, 13:00 PM
Sajber-kriminalci koriste hakovane WordPress sajtove kompanija i novinske sajtove za širenje backdoor malvera koji im omogućava da u drugoj fazi napada već inficirane uređaje zarazi drugim malverima poput keyloggera, trojanaca i malvera koji kradu informacije.
Nakon što steknu administratorski pristup kompromitovanim WordPress sajtovima, napadači ubacuju JavaScript kod koji će automatski preusmeriti posetioce na fišing web sajtove. Ove stranice dizajnirane su tako da izgledaju kao legitimna stranica za ažuriranje Google Chromea, a napadači ih koriste da ubede potencijalne žrtve da preuzmu ažuriranje za svoj pregledač.
Međutim, umesto ažuriranja za Chrome, žrtve će preuzeti malver koji će zaraziti njihove uređaje i omogućiti onima koji stoje iza ove kampanje da daljinski preuzmu kontrolu nad njihovim računarima.
Kada se pokrene, instalacioni program ostavlja na računaru TeamViewer instalaciju i otvara dve lozinkom zaštićene SFX arhive koje sadrže fajlove potrebne za otvaranje lažne stranice za ažuriranje, kao i skriptu koju malver koristi da zaobiđe ugrađenu Windowsovu antivirusnu zaštitu.
Grupa koja stoji iza ovog napada “ranije je bila umešana u širenje lažnog instalacionog fajla popularnog VSDC video editora preko njegovog zvaničnog web sajta i softverske platforme CNET”, kažu istraživači kompanije Doctor Web.
Oni takođe stoje iza napada u kom je korišćen lažni web sajt NordVPN da bi se posetioci zarazili trojancem Bolik, dok se istovremeno instalirao NordVPN kako se ne bi izazvala bilo kakva sumnja.
Dok su ranije koristili kompromitovane sajtove za širenje bankarskog trojanca i KPOT malvera, ovog puta grupa koristi složeniji put infekcije koji uključuje backdoor koji im omogućava dalje inficiranje računara drugim malerima.
Napadači koriste backdoor da isporuče X-Key Keylogger, Predator The Thief i trojanca koji im pomaže u kontroli zaraženih računara preko RDP protokola.
“Izbor cilja zasnovan je na geolokaciji i detekciji pregledača. Ciljna grupa su korisnici iz SAD, Kanade, Australije, Velike Britanije, Izraela i Turske koji koriste Google Chrome”, objašnjavaju istraživači.
“Važno je napomenuti da preuzeti fajl ima validan digitalni potpis identičan potpisu lažnog instalacionog programa NordVPN koju distribuira ista kriminalna grupa.“
Lažna ažuriranja za Chrome dolaze u obliku dva različita instalaciona fajla pod nazivom Critical_Update.exe i Update.exe. Više od 2000 ljudi je do sada preuzelo lažno ažuriranje.
Više informacija o mehanizmu infekcije koji se koristi tokom ovog napada dostupno je u izveštaju kompanije Doctor Web.
Izdvojeno
Microsoft upozorava: WhatsApp poruke šire malver na Windows računarima
Microsoft Defender Security Research Team upozorava na novu kampanju socijalnog inženjeringa koja od kraja februara 2026. cilja korisnike putem Whats... Dalje
Google objavio hitnu zakrpu za zero-day ranjivost koja se aktivno koristi u napadima
Google je objavio hitno bezbednosno ažuriranje za Chrome kako bi zakrpio kritičnu ranjivost „nultog dana“ koja se već aktivno koristi u... Dalje
Propust u ChatGPT-u omogućavao curenje razgovora korisnika
Istraživači iz Check Point Research otkrili su ranjivost u ChatGPT-ufchat koja je mogla omogućiti napadačima da izvuku osetljive podatke iz razgov... Dalje
Evropska komisija potvrdila sajber napad: hakeri tvrde da su ukrali 350 GB podataka
Hakerska grupa ShinyHunters objavila je da je kompromitovala sisteme Evropske komisije i došla do više od 350 GB podataka. Tvrdnja se prvo pojavila ... Dalje
WhatsApp za mlađe od 13: novi nalozi pod nadzorom roditelja
WhatsApp je predstavio novu funkciju dizajniranu posebno za decu mlađu od 13 godina, uvodeći naloge kojima upravljaju roditelji sa ciljem bezbednije... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





