Büyük ölçekli bir kötüverizasyon kampanyası, Lumma Stealer Info-Destekar kötü amaçlı yazılımları, kullanıcıları bot olmadıklarını doğrulamak için PowerShell komutlarını çalıştırmaya yönlendiren sahte Captcha doğrulama sayfaları aracılığıyla dağıttı.
Kampanya, üç bin web sitesinde günde bir milyondan fazla reklam izlenimi yaymak için monetag reklam ağından yararlandı.
Guardio Labs ve Infoblox araştırmacıları tarafından "Alışveriş" olarak adlandırılan kötü niyetli operasyonun "Vane Viper" olarak bilinen tehdit aktörü tarafından yürütüldüğüne inanılmaktadır.
Aldatmacalar, kurbanların makinelerinde kötü amaçlı PowerShell komutları çalıştırmak için kandırıldığı ve kendilerini kötü amaçlı yazılımlarla enfekte eden "ClickFix" saldırılarının daha yeni ve daha tehlikeli bir varyantı olarak görülebilir.
ClickFix aktörleri, Pirate yazılım sitelerinde sahte captcha sayfaları, kötü amaçlı Facebook sayfaları ve hatta kullanıcıları tehlikeli açılış sayfalarına yönlendiren GitHub sorunları kullandı.
Guardiolabs'ın keşfettiği şey, şüphesiz kullanıcıları Web'i doğrudan sahte Captcha sayfalarına gezdiren şüphesiz kullanıcıları almak için meşru bir reklam ağında büyük ölçekli reklamlar kullandığı için önceki işlemlerden farklıdır.
Özellikle, tehdit aktörleri, genellikle ev sahibi sitelerin, tipik olarak korsan akışı ve yazılım platformlarının kitlesine hitap eden sahte teklifleri, indirmeleri veya hizmetleri teşvik eden pop-up reklamlara hizmet etmek için Monetag Reklam Ağı'nı kullanırlar.
Kurban reklamı tıkladıktan sonra, gizlenmiş kod gerçek bir kişi olup olmadığını kontrol eder ve onaylanırsa ziyaretçiyi Bemob gizleme hizmeti aracılığıyla sahte bir Captcha sayfasına yönlendirir.
Bemob, reklam performansı izleme gibi meşru amaçlar için kullanılsa da, "Aldatma Reklamları" nda sadece kaçınma için kullanılır.
Guardio Labs başkanı Nati Tal, "Doğrudan sahte Captcha sayfası yerine Monetag'ın reklam yönetim sistemine iyi huylu bir Bemob URL'si sağlayarak, saldırganlar Bemob'un itibarından yararlandı ve Monetag'ın içerik denetleme çabalarını karmaşıklaştırdı."
Captcha sayfası, kötü niyetli bir PowerShell tek satır komutunu sessizce kullanıcının panosuna fark etmeden kopyalayan bir JavaScript snippet'i içerir.
Ardından, sayfa kurbana "captcha çözümü" nin Windows Run iletişim kutusuna nasıl yapıştırılacağı ve yürütme talimatları sunuyor. Bu adım, Lumma Stealer'ı uzak bir sunucudan indiren ve kurbanın cihazında yürüten PowerShell komutunu çalıştırır.
Lumma Stealer, Google Chrome, Microsoft Edge, Mozilla Firefox ve diğer krom tarayıcılarından çerezleri, kimlik bilgilerini, şifreleri, kredi kartlarını ve tarama geçmişini çalan gelişmiş bir bilgi çalan kötü amaçlı yazılımdır.
Kötü amaçlı yazılım, tohum.txt, pass.txt, Ledger.txt, Trezor.txt, Metamask.txt, Bitcoin.txt, Words. cüzdan.txt, *.txt ve *.pdf.
Bu veriler bir arşive toplanır ve bilgileri daha fazla saldırıda kullanabilecekleri veya siber suç pazarlarında satabilecekleri saldırgana geri gönderilir.
Guardiolabs, hem Monetag hem de Bemob'a büyük ölçekli istismar bildirdi. Birincisi, tehdit oyuncusu tarafından sekiz gün içinde kullanılan 200 hesabın kaldırılmasıyla yanıt verirken, ikincisi kampanyayı dört gün içinde durdurmak için harekete geçti.
Bu, kötü niyetli operasyonu etkili bir şekilde bozmasına rağmen, Guardiolabs 11 Aralık'ta bir diriliş gözlemledi, bu da tehdit aktörlerinin farklı bir reklam ağı aracılığıyla operasyonlara devam etmeye çalıştığını gösterdi.
Infostealer kampanyaları geçen yıl büyük bir küresel operasyon haline geldi ve kullanıcılar ve kuruluşlar için yıkıcı olabilir, bu da finansal sahtekarlık, gizlilik riskleri, veri ihlalleri ve tam fidye yazılımı saldırılarına yol açar.
Mayıs ayında, tehdit aktörleri, Ticketmaster, AT&T de dahil olmak üzere birçok şirketi etkileyen büyük kar tanesi hesabı ihlallerini yürütmek için infosterers tarafından çalınan kimlik bilgilerini kullandı.
Infostealer enfeksiyonlarından anlaşılmak için, web siteleri tarafından istenen komutları, özellikle de düzeltme veya captchas gibi davranan komutları yürütmeyin.
Ayrıca, korsan yazılım veya yasadışı akış alanları kullanmak, kendilerine hizmet eden reklam ağlarının daha gevşek bir politikaya sahip olduğu için bu tür enfeksiyonların olasılığını arttırır ve site sahipleri çoğunlukla güvenilirlik için bir üne sahip olmak yerine alanlarından ve trafiğinden geçici olarak para kazanmayı önemsemektedir.
Bir toplantı uygulaması olarak poz veren kripto yöneten kötü amaçlı yazılımlar Web3 profesyonellerini hedefliyor
Yeni Glove Infostealer kötü amaçlı yazılım, Chrome’un çerez şifrelemesini atlar
Yeni Steelfox kötü amaçlı yazılım, savunmasız sürücü kullanarak Windows PC'leri kaçırır
Infostealer kötü amaçlı yazılım, Chrome’un yeni çerez-çalı savunmasını atlar
Yeni Miyarat kötü amaçlı yazılımlarla 'acı' siber hedef savunma orgs hedef
Kaynak: Bleeping Computer