Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome

Vesti, 26.03.2020, 13:00 PM

Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome

Sajber-kriminalci koriste hakovane WordPress sajtove kompanija i novinske sajtove za širenje backdoor malvera koji im omogućava da u drugoj fazi napada već inficirane uređaje zarazi drugim malverima poput keyloggera, trojanaca i malvera koji kradu informacije.

Nakon što steknu administratorski pristup kompromitovanim WordPress sajtovima, napadači ubacuju JavaScript kod koji će automatski preusmeriti posetioce na fišing web sajtove. Ove stranice dizajnirane su tako da izgledaju kao legitimna stranica za ažuriranje Google Chromea, a napadači ih koriste da ubede potencijalne žrtve da preuzmu ažuriranje za svoj pregledač.

Međutim, umesto ažuriranja za Chrome, žrtve će preuzeti malver koji će zaraziti njihove uređaje i omogućiti onima koji stoje iza ove kampanje da daljinski preuzmu kontrolu nad njihovim računarima.

Kada se pokrene, instalacioni program ostavlja na računaru TeamViewer instalaciju i otvara dve lozinkom zaštićene SFX arhive koje sadrže fajlove potrebne za otvaranje lažne stranice za ažuriranje, kao i skriptu koju malver koristi da zaobiđe ugrađenu Windowsovu antivirusnu zaštitu.

Grupa koja stoji iza ovog napada “ranije je bila umešana u širenje lažnog instalacionog fajla popularnog VSDC video editora preko njegovog zvaničnog web sajta i softverske platforme CNET”, kažu istraživači kompanije Doctor Web.

Oni takođe stoje iza napada u kom je korišćen lažni web sajt NordVPN da bi se posetioci zarazili trojancem Bolik, dok se istovremeno instalirao NordVPN kako se ne bi izazvala bilo kakva sumnja.

Dok su ranije koristili kompromitovane sajtove za širenje bankarskog trojanca i KPOT malvera, ovog puta grupa koristi složeniji put infekcije koji uključuje backdoor koji im omogućava dalje inficiranje računara drugim malerima.

Napadači koriste backdoor da isporuče X-Key Keylogger, Predator The Thief i trojanca koji im pomaže u kontroli zaraženih računara preko RDP protokola.

“Izbor cilja zasnovan je na geolokaciji i detekciji pregledača. Ciljna grupa su korisnici iz SAD, Kanade, Australije, Velike Britanije, Izraela i Turske koji koriste Google Chrome”, objašnjavaju istraživači.

“Važno je napomenuti da preuzeti fajl ima validan digitalni potpis identičan potpisu lažnog instalacionog programa NordVPN koju distribuira ista kriminalna grupa.“

Lažna ažuriranja za Chrome dolaze u obliku dva različita instalaciona fajla pod nazivom Critical_Update.exe i Update.exe. Više od 2000 ljudi je do sada preuzelo lažno ažuriranje.

Više informacija o mehanizmu infekcije koji se koristi tokom ovog napada dostupno je u izveštaju kompanije Doctor Web.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni Zoom instalacioni programi šire skrivene malvere

Lažni Zoom instalacioni programi šire skrivene malvere

Sajber-kriminalci koriste sve veću popularnost Zoom servisa za video konferencije za distribuciju instalacionih programa koji se potencijalnim korisn... Dalje

Zbog bagova u Safariju, vaš MacBook ili iPhone mogu biti hakovani ako samo posetite zlonamerni veb sajt

Zbog bagova u Safariju, vaš MacBook ili iPhone mogu biti hakovani ako samo posetite zlonamerni veb sajt

Ako koristite iPhone ili MacBook, onda bi ovo trebalo da znate. Poseta veb sajtu, i to ne samo zlonamernom, već i legitimnom koji učitava zlonamern... Dalje

Kako zaštititi Zoom sastanke od napada nazvanog ''Zoom-bombardovanje''

Kako zaštititi Zoom sastanke od napada nazvanog ''Zoom-bombardovanje''

Mnoge zemlje uvele su zbog pandemije brojna ograničenja kretanja a mnogo kompanija je svoje zaposlene poslalo kući uz obavezu da od kuće nastave sa... Dalje

Sajber-kriminalci šalju zaražene USB stikove uz poklon kartice Best Buya

Sajber-kriminalci šalju zaražene USB stikove uz poklon kartice Best Buya

Istraživači kompanije Trustwave SpiderLabs objavili su detalje o slučaju jednog njihovog klijenta u SAD koji je dobio zaraženi USB stik koji je is... Dalje

Sajber-kriminalci koriste trenutnu popularnost Zoom aplikacije za širenje malvera

Sajber-kriminalci koriste trenutnu popularnost Zoom aplikacije za širenje malvera

Zbog pandemije, sve je više onih koji rade od kuće koristeći platforme za komunikaciju kao što je Zoom, čija je popularnost dramatično porasla.... Dalje