CarnavalHeist: парите на бразилските граждани изтичат директно през Microsoft Word

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Скритите скриптове на Python и фалшивите фактури не оставят никакъв шанс на потенциалните жертви.

Киберпрестъпниците все по-често използват документи на Word за атаки поради широкото им разпространение и доверието на потребителите. Това се дължи на лекотата, с която хората могат да бъдат подмамени да отворят такива файлове.

Злонамерените документи могат да съдържат макроси или уязвимости, които активират изпълнението на зловреден код на компютъра на жертвата. Това позволява на нападателите да откраднат данни, да инсталират зловреден софтуер и дори да получат отдалечен достъп до системата.

Неотдавна изследователи по киберсигурност от Cisco Talos откриха, че зловредният софтуер, наречен „CarnavalHeist“ („карнавален обир“), активно използва Word документите за кражба на идентификационни данни.

Според експертите CarnavalHeist е насочен предимно към бразилските потребители. За това свидетелства използването изключително на португалския език и бразилския жаргон, както и инфраструктурата C2, разположена в региона BrazilSouth на хостинг платформата Azure на Microsoft. Основните цели на атаката са водещите финансови институции в страната.

Въпреки че първите проби на CarnavalHeist се появяват във VirusTotal в края на 2023 г., развитието на кампанията все още продължава. През месец май 2024 г. експертите от Talos продължават да идентифицират нови образци на този зловреден софтуер.

Зловредният софтуер се разпространява чрез имейли с тема „invoice“ (фактура). Потребителите получават имейли със съкратени URL адреси, които ги пренасочват към сайтове с фалшиви фактури. От тези сайтове чрез WebDAV се изтегля зловреден файл с къс път във формат LNK, който стартира следващия етап на атаката.

CarnavalHeist: парите на бразилските граждани изтичат директно през Microsoft Word

Атаката широко използва португалски термини като „Nota Fiscal Eletrônica“ (електронна товарителница), за да повиши доверието на бразилските потребители. Зловредният софтуер използва измамни техники, като например показване на фалшив PDF документ, докато във фонов режим се изпълнява зловреден код.

CarnavalHeist използва скрити Python скриптове, динамично генерирани домейни и злонамерени DLL файлове, за да изтегли банковия троянец. Троянецът атакува бразилските финансови институции, като извършва овърлей атаки, прихваща идентификационни данни, екранни снимки и видеоклипове и осигурява отдалечен достъп. Една от възможностите на троянеца е и да генерира QR кодове за кражба на трансакции.

Изследователите на Cisco съобщават, че CarnavalHeist използва алгоритъм за генериране на домейни (DGA), който динамично създава поддомейни в региона Azure BrazilSouth за изтегляне на зловреден софтуер и комуникация със сървъра за командване и управление.

Откритите от експертите доказателства показват, че кампанията CarnavalHeist може да е активна от ноември 2023 г., но най-интензивната дейност е започнала едва през февруари тази година. Наистина опасен малуер, който се надяваме, че някоя от неговите вариации няма да се появи и про нас.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

10 Коментара
стари
нови оценка

Нови ревюта

Подобни новини