Opasni malver se širi preko Google oglasa koji reklamiraju popularni softver

Opisi virusa, 02.06.2023, 07:30 AM

Opasni malver se širi preko Google oglasa koji reklamiraju popularni softver

Kompanija Trend Micro upozorila je na backdoor malver RomCom koji se širi sa veb sajtova na kojima se nudi poznati ili čak izmišljeni softver.

Napade u kojima je korišćen ovaj malver prva je dokumentovala kompanija Palo Alto Networks u avgustu 2022. godine, koja je napade pripisala filijali kubanskog ransomwarea koju je nazvala „Tropical Scorpius“. Trend Micro istu grupu prati pod imenom „Void Rabisu“.

U oktobru prošle godine, ukrajinski CERT-UA je izvestio da se RomCom koristi u napadima na važne mreže u zemlji. Osim u Ukrajini, napada u kojima je korišćen ovaj malver bilo je i u Sjedinjenim Državama, u Brazilu i na Filipinima.

U novembru 2022. RomCom se distibuirao imitirajući legitimni softver, uključujući SolarWinds Network Performance Monitor (NPM), menadžer lozinki KeePass i PDF Reader Pro.

Izveštaj kompanije Trend Micro o najnovijim napadima RomComa navodi nekoliko primera veb sajtova koje su koristili distributeri malvera u periodu između decembra 2022. i aprila 2023. na kojima se nudi navodno legitimni softver, kao što su Gimp, Go To Meeting, ChatGPT, WinDirStat, AstraChat, System Ninja, Devolutions Remote Desktop Manager itd.

Ovi lažni sajtovi se reklamiraju putem Google oglasa i fišig imejlova, a većina žrtava je u istočnoj Evropi.

Najnovija verzija RomComa koju je analizirao Trend Micro pokazuje da su autori radili na implementaciji dodatnih komandi, pri čemu se broj komandi povećao sa 20 na 42.

Malver može da pravi skrinšotove na kompromitovanim uređajima koje komprimuje u ZIP arhive zbog eksfiltracije, zatim, da krade kolačiće veb pretraživača (Chrome, Firefox, Edge), novčanike za kriptovalute, ćaskanja iz mesindžera, FTP akreditive itd.

Softver preuzet sa zlonamernih veb sajtova potpisuju naizgled legitimne kompanije sa sedištem u SAD i Kanadi, čiji su veb sajtovi puni lažnog ili plagiranog sadržaja.

RomCom je povezan sa ransomwareom i špijunažom, a tačni ciljevi njegovih operatera ostaju nejasni. U svakom slučaju, to je svestrana pretnja koja može prouzrokovati značajnu štetu.

Foto: Markus Spiske / Unsplash


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima

Istraživači iz FortiGuard Labs upozoravaju na novi malver nazvan MostereRAT, koji se širi putem phishing kampanje i cilja korisnike Windows uređaj... Dalje

“Besplatni” krekovani program može biti skupa lekcija

“Besplatni” krekovani program može biti skupa lekcija

Istraživači iz kompanije Trend Micro upozoravaju na novu kampanju Atomic macOS Stealer (AMOS) malvera, koji cilja korisnike macOS-a maskirajući se ... Dalje

Seksualna ucena (sextortion): sajber kriminalci imaju novi trik

Seksualna ucena (sextortion): sajber kriminalci imaju novi trik

Sajber kriminalci podigli su sextortion (seksualnu ucenu) na viši nivo sa malverom koji veb kamerom slika korisnike koji gledaju pornografiju. Seksua... Dalje

Lažni PDF editori u Google oglasima kriju malver TamperedChef

Lažni PDF editori u Google oglasima kriju malver TamperedChef

Istraživači iz Truesec-a i G DATA otkrili su novu kampanju sajber kriminalaca koji koriste Google oglase da bi usmerili žrtve na lažne sajtove gde... Dalje

Lažni imejlovi instaliraju malver UpCrypter na Windows računarima

Lažni imejlovi instaliraju malver UpCrypter na Windows računarima

FortiGuard Labs, istraživački tim kompanije Fortinet, otkrio je novu globalnu kampanju koja preko phishing mejlova širi malver UpCrypter. Ovaj malv... Dalje