Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome

Vesti, 26.03.2020, 13:00 PM

Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome

Sajber-kriminalci koriste hakovane WordPress sajtove kompanija i novinske sajtove za širenje backdoor malvera koji im omogućava da u drugoj fazi napada već inficirane uređaje zarazi drugim malverima poput keyloggera, trojanaca i malvera koji kradu informacije.

Nakon što steknu administratorski pristup kompromitovanim WordPress sajtovima, napadači ubacuju JavaScript kod koji će automatski preusmeriti posetioce na fišing web sajtove. Ove stranice dizajnirane su tako da izgledaju kao legitimna stranica za ažuriranje Google Chromea, a napadači ih koriste da ubede potencijalne žrtve da preuzmu ažuriranje za svoj pregledač.

Međutim, umesto ažuriranja za Chrome, žrtve će preuzeti malver koji će zaraziti njihove uređaje i omogućiti onima koji stoje iza ove kampanje da daljinski preuzmu kontrolu nad njihovim računarima.

Kada se pokrene, instalacioni program ostavlja na računaru TeamViewer instalaciju i otvara dve lozinkom zaštićene SFX arhive koje sadrže fajlove potrebne za otvaranje lažne stranice za ažuriranje, kao i skriptu koju malver koristi da zaobiđe ugrađenu Windowsovu antivirusnu zaštitu.

Grupa koja stoji iza ovog napada “ranije je bila umešana u širenje lažnog instalacionog fajla popularnog VSDC video editora preko njegovog zvaničnog web sajta i softverske platforme CNET”, kažu istraživači kompanije Doctor Web.

Oni takođe stoje iza napada u kom je korišćen lažni web sajt NordVPN da bi se posetioci zarazili trojancem Bolik, dok se istovremeno instalirao NordVPN kako se ne bi izazvala bilo kakva sumnja.

Dok su ranije koristili kompromitovane sajtove za širenje bankarskog trojanca i KPOT malvera, ovog puta grupa koristi složeniji put infekcije koji uključuje backdoor koji im omogućava dalje inficiranje računara drugim malerima.

Napadači koriste backdoor da isporuče X-Key Keylogger, Predator The Thief i trojanca koji im pomaže u kontroli zaraženih računara preko RDP protokola.

“Izbor cilja zasnovan je na geolokaciji i detekciji pregledača. Ciljna grupa su korisnici iz SAD, Kanade, Australije, Velike Britanije, Izraela i Turske koji koriste Google Chrome”, objašnjavaju istraživači.

“Važno je napomenuti da preuzeti fajl ima validan digitalni potpis identičan potpisu lažnog instalacionog programa NordVPN koju distribuira ista kriminalna grupa.“

Lažna ažuriranja za Chrome dolaze u obliku dva različita instalaciona fajla pod nazivom Critical_Update.exe i Update.exe. Više od 2000 ljudi je do sada preuzelo lažno ažuriranje.

Više informacija o mehanizmu infekcije koji se koristi tokom ovog napada dostupno je u izveštaju kompanije Doctor Web.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Firefox će vam omogućiti da izvezete sačuvane lozinke u tekstualnom fajlu

Firefox će vam omogućiti da izvezete sačuvane lozinke u tekstualnom fajlu

Mozilla će vam uskoro omogućiti da izvezite lozinke sačuvane u Firefoxu u CSV fajlu koji kasnije možete da uvezete u menadžer lozinki ili da ga... Dalje

Google upozorio: Tramp i Bajden na meti iranskih i kineskih hakera

Google upozorio: Tramp i Bajden na meti iranskih i kineskih hakera

Kineski i iranski hakeri pokušali su da hakuju email naloge saradnika kandidata demokrata za predsednika SAD, Džoa Bajdena, i aktuelnog američkog p... Dalje

Kolektivna tužba protiv Googlea: Korisnici traže 5 milijardi dolara odštete zbog praćenja u režimu privatnog pretraživanja

Kolektivna tužba protiv Googlea: Korisnici traže 5 milijardi dolara odštete zbog praćenja u režimu privatnog pretraživanja

Saveznom sudu u San Hozeu, u Kaliforniji, podneta je kolektivna tužba protiv Googlea, a tužbu je podnela advokatska kancelarija Boies Schiller &... Dalje

I nakon hakovanja, korisnici retko menjaju svoje lozinke

I nakon hakovanja, korisnici retko menjaju svoje lozinke

Samo trećina korisnika promeni lozinku nakon što se prijavi kompromitovanje podataka, pokazalo je nedavno istraživanje koje su objavili naučnici ... Dalje

MUP Srbije izdao upozorenje za građane i firme: Ne otvarajte emailove koje navodno šalje Batut, u pitanju je prevara

MUP Srbije izdao upozorenje za građane i firme: Ne otvarajte emailove koje navodno šalje Batut, u pitanju je prevara

Pripadnici Ministarstva unutrašnjih poslova, Odeljenja za suzbijanje visokotehnološkog kriminala, izdali su upozorenje za građane Republike Srbije ... Dalje