Microsoft обявиха, че са деактивирали огромна малвъртайзинг операция, засегнала близо милион системи по цял свят. Малвъртайзингът представлява доставянето на зловредна реклама (от англ.: malware и advertising). В повечето случаи става въпрос за подлъгващи рекламни съобщения, сайтове, които ви казват, че компютърът ви е заразен и трябва да се „почисти и трябва да кликнете и изпълните файл. Но макар и в редки случаи, като например този, заразите са във формата на drive-by download вид. Тоест от жертвата не се изисква да извърши конкретно действие (като изпълнение на файл), за да бъде заразена системата.
Това, което прави впечатление в кампанията на конкретната престъпна група Storm-0408 (по конвенцията на Microsoft) е, че става дума за сложна и добре подготвена кампания. Тя включва няколко конкретни етапа, водещи до автоматичното изпълнение на зловреден код и кражбата на информация. А впоследствие и до превземането на системата.
Основната площадка на действие на Storm-0408 се явяват сайтове за незаконен стрийминг на видео. А първоначалният вектор на атака е код, скрит в невидим iFrame в самите видеа. Подобни iFrame компоненти се използват чест она такива платформи за допълнителна монетизация на стриймваното съдържание (изскачащи прозорци при клик върху основния екран, отваряне на външни сайтове и под.). Следва първоначално пренасочване, което отвежда към сайт, който сваля на системата скриптове, които я профилират. В зависимост от конкретните нейни характеристики се сваля и последващ код. Той отговаря за установяването на командна връзка с операторите на кампанията, осигуряване на трайно присъствие в системата и др. Последният етап включва пренасочване към GitHub и drive-by сваляне на същинския зловреден код, който впоследствие сваля на свой ред известни зловредни програми. В случая, най-често това са програми за кражба на информация, като Doenerium или Lumma. А в някои случаи и NetSupport – програма за отдалечено администриране на компютърни системи.
Кампанията на киберпрестъпниците е била в ход от началото на декември миналата година. В допълнение, Microsoft отбелязват, че от нея са пострадали, както лични системи, така и корпоративни мрежи. А освен хранилища в GitHub, като основен източник на атаките, са използвани облачни акаунти в Dropbox и Discord. Пълният доклад на Microsoft, както и технически анализ и индикатори на компрометиране (IoCs), може да намерите тук.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!