IBM предупреждава за JavaScript инжектиране, насочено към банковите сметки на потребителите

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

50 000 души вече изгоряха и изгубиха спестяванията си. Ще успеете ли да защитите своите?

В началото на тази седмица изследователи от областта на киберсигурността на IBM публикуваха доклад за идентифицирана от тях кампания за разпространение на зловреден софтуер, при която чрез JavaScript уеб инжектиране са откраднати банкови данни от 40 банки в Северна и Южна Америка, Европа и Япония.

Експертите разкриха, че кампанията е била подготвяна още от месец декември 2022 г., когато са били закупени злонамерените домейни, използвани в атаките. Кампанията е била открита едва през март тази година. Към днешен ден над 50 000 потребители вече са били засегнати от действията на хакерите.

Самите атаки се осъществяват чрез JS скриптове, изтеглени от някой от сървърите на хакерите и са насочени към конкретната специфична структура на уеб страницата, характерна за различните банки. Крайната цел на атаката е да се прихванат идентификационните данни на потребителите и техните еднократни пароли (OTP, one-time passwords), за да се влезе в банковата система и да се получи пълен достъп до сметката на жертвата, включително извършване на неоторизирани трансакции.

IBM предупреждава за JavaScript инжектиране, насочено към банковите сметки на потребителите

Без да навлиза в повече подробности, IBM казва, че първоначалното заразяване може да стане чрез измамни реклами или фишинг. След това зловредният софтуер инжектира специален скриптов таг в браузъра на жертвата, който води до външен скрипт. Този подход засилва незабележимостта на атаката, тъй като обикновените скриптове за прехвърляне е много по-малко вероятно да бъдат маркирани като злонамерени.

Крайният зловреден скрипт също е замаскиран: в конкретно в тази кампания той се представя като легитимна мрежа за доставка на JavaScript съдържание. а в началото и в края на кода е добавен голям текстов низ. По този начин на пръв поглед мрежовият трафик изглежда нормален и домейнът прилича на легитимна мрежа за доставка на съдържание (CDN) .За да избегнат разкриване, хакерите са използвали домейни, подобни на легитимните „cdnjs[.]com“ и „unpkg[.]com“. Преди да се изпълни, скриптът също така проверява за наличието на определени антивирусни продукти в системата на жертвата. Всичко това се прави, за да се избегне откриване.

За отбелязване е, че скриптът може динамично да променя поведението си в зависимост от инструкциите на C2 сървъра (командно-контролен сървър), като поддържа множество оперативни състояния.

Изследователите откриха връзка между тази кампания и DanaBot – модулният банков троянски кон, който се разпространява от 2018 г. насам. Според IBM кампанията, открита през март, все още е в ход. IBM препоръчва на рисковите потребители на банкови приложения да бъдат особено бдителни, когато използват електронна поща, агрегатори за търсене и директно онлайн банкиране.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

4 Коментара
стари
нови оценка

Нови ревюта

Подобни новини