Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Opisi virusa, 20.04.2021, 09:00 AM

Sajber kriminalci koriste kontakt forme na veb sajtovima za širenje trojanca IcedID

Istraživači iz kompanije Microsoft upozorili su na novu fišing kampanju u kojoj napadači koriste obrasce za kontakt (“Kontaktirajte nas”) na veb sajtovima za slanje zlonamernih linkova kompanijama putem e-mailova koji sadrže lažne pretnje tužbom. E-mailovi upućuju primaoce da kliknu na link kako bi pregledali navodne dokaze, ali se umesto toga žrtve dovode do malvera IcedID, trojanca koji krade informacije.

U porukama koje stižu kompanijama sa njihovih sopstvenih veb sajtova pominje se kršenje autorskih prava fotografa, ilustratora ili dizajnera, a poruke sadrže i link do navodnih dokaza. Ali link zapravo vodi do Google stranice sa koje se preuzima IcedID (BokBot), koji krade informacije i učitava druge malvere.

Poruke su tako napisane da žrtvu ubede da je u pitanju nešto hitno i da mora da deluje odmah: “Preuzmite odmah i proverite ovo sami.” Cilj je da se na onog ko primi ovakvu poruku izvrši pritisak da klikne na link odmah.

Istraživači kažu da napadači koriste lažna imena, koja počinju sa “Mel” - Melanie ili Meleena i lažne email adrese poput [email protected] ili [email protected].

Linkovi vode žrtve do stranice sites.google.com, na kojoj se od njih traži da se prijave. Kada se žrtva prijavi, stranica automatski preuzima maliciozni .ZIP fajl, koji sadrži .JS fajl koji će preuzeti IcedID u obliku .DAT fajla.

Fajl sadrži i Cobalt Strike, legitimni alat koji se inače koristi za testiranje scenarija napada, a koji u ovom slučaju omogućava napadačima daljinsko upravljanje sistemom žrtve.

IcedID se povezuje sa svojim serverom za kontrolu i upravljanje da bi preuzeo module koji kradu podatke za prijavljivanje za bankovne račune i druge podatke. Malver je veoma postojan na ciljanom sistemu. On preuzima dodatne alate koji omogućavaju napadačima da sprovode druge zlonamerne radnje na zaraženom sistemu.

“Napadači zloupotrebljavaju legitimnu infrastrukturu, kao što su kontakt forme veb sajtova, da bi zaobišli zaštite. Pored toga, napadači koriste legitimne URL adrese, u ovom slučaju, Google URL adrese zahtevajući od ciljeva da se prijave sa svojim Google podacima”, kaže Microsoft 365 Defender Threat Intelligence Team.

Microsoft kaže da napadači verovatno koriste alat koji automatizuje napade zaobilazeći CAPTCHA zaštitu. Kako e-mailovi potiču iz obrasca za kontakt primaoca na njihovom sopstvenom veb sajtu, e-mailovi odgovaraju onome što bi očekivali od stvarne interakcije sa kupcem, napominje Microsoft.

Ista metodologija koju sajber kriminalci koriste za krađu informacija i isporuku malvera IcedID, mogla bi se koristiti i za infekciju drugim malverima.

Microsoft je prijavio ovu pretnju Googleovom bezbednosnom timu.

Foto: Microsoft


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi malver ruskih hakera LOSTKEYS je digitalna verzija špijuna

Novi malver ruskih hakera LOSTKEYS je digitalna verzija špijuna

Google-ova obaveštajna grupa za pretnje (GTIG) identifikovala je novi malver pod nazivom LOSTKEYS, dizajniran za krađu fajlova i sistemskih podataka... Dalje

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Novi, opasni trojanac koji krade lozinke širi se preko YouTube-a

Istraživači bezbednosti iz CYFIRMA otkrili su novi malver nazvan Neptun RAT koji inficira Windows uređaje i krade lozinke. Malver koga bezbednosni ... Dalje

Novi malver koji krade lozinke širi se preko YouTube-a

Novi malver koji krade lozinke širi se preko YouTube-a

Novootkriveni malver za krađu informacija pod nazivom Arcane Stealer krade mnoštvo korisničkih podataka, uključujući podatke za prijavljivanje z... Dalje

Novi malver MassJacker krije se u piratskom softveru

Novi malver MassJacker krije se u piratskom softveru

Korisnici koji traže piratski softver mete su napada koji rezultiraju infekcijom novim malverom pod nazivom MassJacker. Prema nalazima kompanije Cybe... Dalje

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Hakeri koriste Google Docs i Steam za kontrolu malvera koji kradu lozinke

Google Docs i druge pouzdane platforme se koriste za skrivenu kontrolu malvera koji kradu, lozinke, logove ćaskanja i osetljive podatke (infostealer... Dalje