Microsoft, muhasebe firmalarını hedefleyen bir kimlik avı kampanyası ve vergi hazırlayıcıları, kurumsal ağlara ilk erişim sağlayan uzaktan erişim kötü amaçlı yazılımları ile uyarıyor.
ABD yıllık vergi sezonunun sonuna ulaştığında, muhasebeciler vergi beyannamelerini tamamlamak ve dosyalamak için müşterilerin vergi belgelerini toplamak için uğraşıyorlar.
Bu nedenle, tehdit aktörlerinin vergi hazırlayıcılarını hedeflemeleri için ideal bir zaman haline getirerek, daha az meşgul olduğunda genellikle daha dikkatli olabilecekleri kötü niyetli dosyalar açmalarını umarak.
Bu, Microsoft'un Remcos Uzaktan Erişim Truva Mal Yazılımını yüklemek için vergi uzmanlarını hedefleyen yeni bir kimlik avı aldatmacasında gördüğü şeydir.
Microsoft, "ABD Vergi Günü yaklaşırken Microsoft, Remcos Uzaktan Erişim Trojan'ı (RAT) ve bu yılın Şubat ayından itibaren Remcos Uzaktan Erişim Trojan'ı (RAT) teslim etmek için muhasebe ve vergi beyannamesi hazırlama firmalarını hedefleyen kimlik avı saldırıları gözlemledi."
Kimlik avı kampanyası, iadelerini tamamlamak için gerekli belgeleri gönderen müşteriler gibi davranan e -postalarla başlar.
Microsoft tarafından görülen bir kimlik avı e -postası, "Daha önce yanıt vermemek için özür dilerim; bireysel vergi beyanname basit olmalı ve zamanınızın çoğunu gerektirmemelidir."
Diyerek şöyle devam etti: "Aşağıda yüklediğim W-2'ler, 1099'lar, ipotek, faiz, bağış, tıbbi yatırımlar, HSA'lar vb.
Bu kimlik avı e-postaları, güvenlik yazılımı tarafından algılamadan kaçınmak için tıklama izleme hizmetlerini kullanan bağlantılar içerir ve sonuçta bir ZIP arşivi indiren bir dosya barındırma sitesine yol açar.
Bu Zip Arşivi, çeşitli vergi formları için PDF dosyaları gibi davranan çok sayıda dosya içerir, ancak aslında Windows kısayollarıdır.
Çift tıkladığında, bu Windows kısayolları, C: \ Windows \ Tasks \ 'a kaydedilen ve yürütülen uzak bir ana bilgisayardan ağır bir şekilde gizlenmiş bir VBS dosyasını indirmek için PowerShell'i yürütür.
Aynı zamanda, VBS komut dosyası bir tuzak PDF dosyasını indirecek ve hedeflenen kişi tarafından şüphe uyandırmayı önlemek için Microsoft Edge'de açacaktır.
Microsoft, bu VBS dosyalarının Guloader kötü amaçlı yazılımını indireceğini ve yürüteceğini, bu da Remcos Remote Access Trojan'ı yükleyeceğini söylüyor.
Remcos, tehdit aktörlerinin kimlik avı kampanyalarında genellikle kurumsal ağlara ilk erişim elde etmek için kullandıkları bir uzaktan erişim Truva atıdır.
Bu erişimi kullanarak, tehdit aktörleri ağdan daha fazla yayılabilir, verileri çalabilir ve bir cihaza diğer kötü amaçlı yazılımları dağıtabilir.
Microsoft, kimlik avı kampanyaları yaygın olarak vergi ile ilgili temalar kullanırken, bu kampanyanın vergi hazırlama firmalarını ve bireylerini hedeflediği için olağandışı olduğunu söylüyor.
"Bunun gibi sosyal mühendislik yemleri vergi günü ve diğer büyük konu olayları etrafında yaygın olsa da, bu kampanyalar özeldir ve nadiren hedeflenir."
"Bu tehdidin hedefleri, vergi hazırlama, finansal hizmetler, EBM ve muhasebe firmaları ve defter tutma ve vergi alan profesyonel hizmet firmaları ile ilgilenen kuruluşlardır."
Muhasebeciler bireyler ve şirketler için son derece hassas verilere sahip olduklarından, bu tür bir kuruluştaki veri ihlali büyük bir grup insana önemli ölçüde zarar verebilir.
Bu kampanyadaki kötü amaçlı yazılımlar için ilk yükleyiciler, PDF dosyalarını taklit eden kötü amaçlı dosyalar olduğundan, kullanıcıların her zaman şüpheli dosyaları tanımlayabilmeleri için Windows'ta dosya uzantılarının görüntülenmesini etkinleştirmesini öneririz.
Ne yazık ki, Windows kısayolları .lnk dosya uzantısını kullanan ancak dosya explorer'da görüntülenen dosya uzantısını göstermeyen özel bir dosya türüdür.
Bu davranış, bir dosyanın kılık değiştirmedeki bir kısayol olduğunu tespit etmeyi daha zor hale getirir. Ancak, Dosya Gezgini'ndeki dosyaları 'Ayrıntılar' modunda listelemek, Windows kısayolu olduğunu göstererek tespit edilmesini biraz daha kolay hale getirecektir.
Nihayetinde, meşru bir iletişimden gönderilip gönderilmediğini onaylamadığı sürece hiç kimse e -postalardaki bağlantıları veya ekleri açık ekleri tıklamamalıdır. Aksi takdirde, e -postayı silin.
Eski pencereler ‘sahte klasörler’ UAC Bypass, kötü amaçlı yazılımları bırakmak için kullanılır
Bilgisayar korsanları Google komutunu kötüye kullanın ve saldırılarda kırmızı takım aracını kontrol edin
Yeni QBOT e -posta saldırıları kötü amaçlı yazılım yüklemek için PDF ve WSF kombinasyonu kullanın
IRS-Authorize Efile.com Vergi Beya Yazılımı Yakalandı JS Kötü Yazılım
Microsoft Onenote 120 tehlikeli dosya uzantısını engelleyecek
Kaynak: Bleeping Computer