Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Opisi virusa, 20.04.2021, 09:00 AM

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Istraživači iz kompanije Microsoft upozorili su na novu fišing kampanju u kojoj napadači koriste obrasce za kontakt (“Kontaktirajte nas”) na veb sajtovima za slanje zlonamernih linkova kompanijama putem e-mailova koji sadrže lažne pretnje tužbom. E-mailovi upućuju primaoce da kliknu na link kako bi pregledali navodne dokaze, ali se umesto toga žrtve dovode do malvera IcedID, trojanca koji krade informacije.

U porukama koje stižu kompanijama sa njihovih sopstvenih veb sajtova pominje se kršenje autorskih prava fotografa, ilustratora ili dizajnera, a poruke sadrže i link do navodnih dokaza. Ali link zapravo vodi do Google stranice sa koje se preuzima IcedID (BokBot), koji krade informacije i učitava druge malvere.

Poruke su tako napisane da žrtvu ubede da je u pitanju nešto hitno i da mora da deluje odmah: “Preuzmite odmah i proverite ovo sami.” Cilj je da se na onog ko primi ovakvu poruku izvrši pritisak da klikne na link odmah.

Istraživači kažu da napadači koriste lažna imena, koja počinju sa “Mel” - Melanie ili Meleena i lažne email adrese poput [email protected] ili [email protected].

Linkovi vode žrtve do stranice sites.google.com, na kojoj se od njih traži da se prijave. Kada se žrtva prijavi, stranica automatski preuzima maliciozni .ZIP fajl, koji sadrži .JS fajl koji će preuzeti IcedID u obliku .DAT fajla.

Fajl sadrži i Cobalt Strike, legitimni alat koji se inače koristi za testiranje scenarija napada, a koji u ovom slučaju omogućava napadačima daljinsko upravljanje sistemom žrtve.

IcedID se povezuje sa svojim serverom za kontrolu i upravljanje da bi preuzeo module koji kradu podatke za prijavljivanje za bankovne račune i druge podatke. Malver je veoma postojan na ciljanom sistemu. On preuzima dodatne alate koji omogućavaju napadačima da sprovode druge zlonamerne radnje na zaraženom sistemu.

“Napadači zloupotrebljavaju legitimnu infrastrukturu, kao što su kontakt forme veb sajtova, da bi zaobišli zaštite. Pored toga, napadači koriste legitimne URL adrese, u ovom slučaju, Google URL adrese zahtevajući od ciljeva da se prijave sa svojim Google podacima”, kaže Microsoft 365 Defender Threat Intelligence Team.

Microsoft kaže da napadači verovatno koriste alat koji automatizuje napade zaobilazeći CAPTCHA zaštitu. Kako e-mailovi potiču iz obrasca za kontakt primaoca na njihovom sopstvenom veb sajtu, e-mailovi odgovaraju onome što bi očekivali od stvarne interakcije sa kupcem, napominje Microsoft.

Ista metodologija koju sajber kriminalci koriste za krađu informacija i isporuku malvera IcedID, mogla bi se koristiti i za infekciju drugim malverima.

Microsoft je prijavio ovu pretnju Googleovom bezbednosnom timu.

Foto: Microsoft


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje

Nova varijanta zloglasnog Mirai botneta širi malver za rudarenje kriptovaluta

Nova varijanta zloglasnog Mirai botneta širi malver za rudarenje kriptovaluta

Istraživači sajber bezbednosti iz kompanije Akamai otkrili su novu verziju čuvenog botneta Mirai pod nazivom NoaBot, koja se koristi za distribucij... Dalje

Malver MS Drainer ukrao 59 miliona dolara preko Google oglasa i oglasa na X-u

Malver MS Drainer ukrao 59 miliona dolara preko Google oglasa i oglasa na X-u

Istraživači bezbednosti otkrili su novu seriju napada „crypto drainer” malvera koji je do sada ukrao 59 miliona dolara žrtvama koje su ... Dalje

Novi malver JaskaGO krade informacije sa macOS i Windows sistema

Novi malver JaskaGO krade informacije sa macOS i Windows sistema

Istraživači sajber bezbednosti iz AT&T Alien Labsa otkrili su novi sofisticirani malver pod nazivom JaskaGO, napravljen u programskom jeziku Go ... Dalje