Hackeri našli novú cestu, ako cez legitímne aplikácie dostať do tvojho zariadenia vírus DarkGate. Takto prebieha nový útok
Experti na bezpečnosť odhalili novú kampaň hackerov, ktorí zneužívajú Microsoft Teams, aby dostali do zariadenia obete spyware DarkGate.
Útočníci neustále hľadajú nové spôsoby, ako sa dostať do zariadení obetí, a tam vykonali zmeny, resp. ukradli z nich citlivé informácie. Najnovšie v počítačoch podvedených ľudí vyčíňa malvér známy ako DarkGate, upozorňuje experti na bezpečnosť zo spoločnosti Tend Micro.
Infikovanie počítača začína vlnou spamových správ
Hackeri s cieľom, aby sa dostali do počítača obete, posielajú obetiam tisíce spamovým e-mailových správ. Následne obeť kontaktujú s príbehom, že ide o zamestnancov spoločnosti Microsoft alebo príbuznej spoločnosti.
V ďalšom kroku, keď obeť kontaktujú cez hovor Microsoft Teams, obeti ponúkajú riešenie jej problému a inštruujú ju, aby si nainštalovala do zariadenia aplikáciu Microsoft Remote Support alebo AnyDesk. Po stiahnutí aplikácie a zadávaní prihlasovacích údajov útočník získa vzdialený prístup k počítaču obete. Celý tento proces ale prebieha pomerne rýchlo, od zahltenia schránky obete, cez jej kontaktovanie, až po prinútenie nainštalovania aplikácie a nasadenia malvéru DarkGate.
„Útočník použil sociálne inžinierstvo prostredníctvom hovoru Microsoft Teams na odcudzenie identity klienta používateľa a získanie vzdialeného prístupu k jeho systému,..“, uviedli experti na bezpečnosť v publikovanej správe.
Tento typ škodlivého softvéru je pokročili spyware, ktorý je navrhnutý tak, aby útočil na počítače, získaval z nich citlivé údaje a umožňoval útočníkom vzdialený prístup do infikovaných zariadení a vykonávať v nich zmeny. Tento malvér patrí do kategórie „malvéru ako služba“ (MaaS – Malware-as-a-Service), čo znamená, že ho môžu využívať aj menej skúsení kybernetickí útočníci, ktorí si ho prenajímajú od tvorcov malvéru.
Škodlivú aktivitu v počítači obete je náročné odhaliť
Nebezpečné na tomto útoku okrem iného je, že škodlivý softvér, ktorý je nasadený v počítači obete, je ťažko odhaliteľný. V priebehu niekoľkých minút sa na zariadení obete objavia ťažko identifikovateľné súbory, ako napríklad knižnica SafeStore.dll. Táto knižnica je spustená pomocou techniky známej ako „side-loading“ (pozn. bočné načítanie) cez systémový nástroj rundll32.exe, ktorý útočníci bežne zneužívajú na vykonávanie škodlivého kódu,
Neprehliadni
Ďalej, škodlivý súbor SystemCert.exe spusti skript script.a3x spolu s nástrojom AutoIt3.exe. Tento skript sa dešifruje v pamäti a injektuje svoj kód do legitímneho procesu, napríklad MicrosoftEdgeUpdateCore.exe. Tento proces funguje ako proxy na načítanie a vykonávanie škodlivého kódu. DarkGate tak umožňuje útočníkom vzdialene ovládať zariadenie, zhromažďovať údaje a pripojiť sa k riadiacemu serveru.
Čo je ale na tomto útoku zaujímavé, je, že častokrát prebieha rôzne. Niekedy funguje ako infostealer, teda kradne zo zariadení obetí údaje, a inokedy zase ako dropper. Dropper je metóda, kedy útočník dostane cez škodlivú aplikáciu do počítaču alebo smartfónu ďalší škodlivý softvér.
Maj preto na pamäti, že keď ťa kontaktuje údajná podpora Microsoft, resp. príbuznej firmy, tak s veľkou pravdepodobnosťou ide o podvod. Spoločnosť už viackrát vyvrátila, že zákazníkov spoločnosti týmto spôsobom nekontaktuje.