Sajber-kriminalci šire opasni backdoor kao lažno ažuriranje za Google Chrome
Vesti, 26.03.2020, 13:00 PM
Sajber-kriminalci koriste hakovane WordPress sajtove kompanija i novinske sajtove za širenje backdoor malvera koji im omogućava da u drugoj fazi napada već inficirane uređaje zarazi drugim malverima poput keyloggera, trojanaca i malvera koji kradu informacije.
Nakon što steknu administratorski pristup kompromitovanim WordPress sajtovima, napadači ubacuju JavaScript kod koji će automatski preusmeriti posetioce na fišing web sajtove. Ove stranice dizajnirane su tako da izgledaju kao legitimna stranica za ažuriranje Google Chromea, a napadači ih koriste da ubede potencijalne žrtve da preuzmu ažuriranje za svoj pregledač.
Međutim, umesto ažuriranja za Chrome, žrtve će preuzeti malver koji će zaraziti njihove uređaje i omogućiti onima koji stoje iza ove kampanje da daljinski preuzmu kontrolu nad njihovim računarima.
Kada se pokrene, instalacioni program ostavlja na računaru TeamViewer instalaciju i otvara dve lozinkom zaštićene SFX arhive koje sadrže fajlove potrebne za otvaranje lažne stranice za ažuriranje, kao i skriptu koju malver koristi da zaobiđe ugrađenu Windowsovu antivirusnu zaštitu.
Grupa koja stoji iza ovog napada “ranije je bila umešana u širenje lažnog instalacionog fajla popularnog VSDC video editora preko njegovog zvaničnog web sajta i softverske platforme CNET”, kažu istraživači kompanije Doctor Web.
Oni takođe stoje iza napada u kom je korišćen lažni web sajt NordVPN da bi se posetioci zarazili trojancem Bolik, dok se istovremeno instalirao NordVPN kako se ne bi izazvala bilo kakva sumnja.
Dok su ranije koristili kompromitovane sajtove za širenje bankarskog trojanca i KPOT malvera, ovog puta grupa koristi složeniji put infekcije koji uključuje backdoor koji im omogućava dalje inficiranje računara drugim malerima.
Napadači koriste backdoor da isporuče X-Key Keylogger, Predator The Thief i trojanca koji im pomaže u kontroli zaraženih računara preko RDP protokola.
“Izbor cilja zasnovan je na geolokaciji i detekciji pregledača. Ciljna grupa su korisnici iz SAD, Kanade, Australije, Velike Britanije, Izraela i Turske koji koriste Google Chrome”, objašnjavaju istraživači.
“Važno je napomenuti da preuzeti fajl ima validan digitalni potpis identičan potpisu lažnog instalacionog programa NordVPN koju distribuira ista kriminalna grupa.“
Lažna ažuriranja za Chrome dolaze u obliku dva različita instalaciona fajla pod nazivom Critical_Update.exe i Update.exe. Više od 2000 ljudi je do sada preuzelo lažno ažuriranje.
Više informacija o mehanizmu infekcije koji se koristi tokom ovog napada dostupno je u izveštaju kompanije Doctor Web.
Izdvojeno
Najnovija WhatsApp prevara: video poziv, panika i krađa novca
ESET je objavio upozorenje o WhatsApp prevari u kojoj prevaranti koriste funkciju deljenja ekrana da bi ukrali novac i osetljive podatke korisnika. Ov... Dalje
Nova opcija na Google Mapama: zaštita od lažnih ocena i pokušaja ucene
Google je objavio da uvodi novu opciju za prijavljivanje pokušaja ucene putem lažnih negativnih recenzija na Google Mapama. Reč je o situacijama u ... Dalje
Najčešće korišćene lozinke u 2025.
Novo istraživanje kompanije Comparitech otkriva da ljudi i dalje masovno koriste slabe lozinke poput „123456“, „admin“ i &bdq... Dalje
Hakeri upali u Booking.com i Airbnb naloge, gosti hotela plaćali iste rezervacije dva puta
Istraživači iz kompanije Sekoia.io otkrili su masovnu fišing kampanju koja koristi kompromitovane hotelske naloge za napade na ljude koji su rezerv... Dalje
Hakeri mogu prepravljati poruke i lažirati identitet u Microsoft Teamsu
Istraživači kompanije Check Point otkrili su ozbiljne bezbednosne propuste u Microsoft Teamsu, koji su omogućavali napadačima da se predstave kao ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





