Klikol si na „Aktualizovať teraz“? Tvoj počítač už možno ovládajú hackeri z LockBit alebo Evil Corp
Falošné aktualizácie prehliadača už nie sú len nepríjemná reklama. Stoja za nimi kyberzločinci z LockBit, Evil Corp či Raspberry Robin, ktorí cez nástroje ako Keitaro TDS cielene útočia na používateľov a kradnú ich údaje.
Ak si si myslel, že falošné aktualizácie prehliadača sú len otravná reklama, realita je oveľa horšia. Výskumníci zo spoločnosti Silent Push odhalili, že za malvérom SocGholish, známym aj ako FakeUpdates, stoja kyberzločinci, ktorí pomocou sofistikovaných nástrojov na distribúciu návštevnosti, napríklad Parrot TDS a Keitaro TDS, cielene presmerovávajú nič netušiacich používateľov na podvodný obsah. Upozornil na to portál The Hacker News.
Ide o model Malware-as-a-Service (MaaS). Inými slovami, hackeri infikujú tvoje zariadenie a potom prístup k nemu predajú iným kyberzločineckým skupinám. A tu už nejde o malé ryby, medzi „zákazníkmi“ sú notoricky známe mená ako LockBit, Evil Corp, Dridex či Raspberry Robin.

Ako sa SocGholish dostane do tvojho počítača?
SocGholish sa šíri cez napadnuté weby, ktoré predstierajú, že ti ponúkajú aktualizáciu pre Google Chrome, Mozilla Firefox, Microsoft Teams či dokonca starý dobrý Adobe Flash Player. Stačí, aby si klikol na „Aktualizovať teraz“ a máš problém.
Útočníci používajú viacero techník, od priameho vloženia škodlivého JavaScriptu do stránky až po načítanie škodlivého kódu cez medzivrstvu v podobe ďalšieho JS súboru. Často sa tieto falošné aktualizácie zobrazia len vtedy, keď si útočníci overia, že si „zaujímavý cieľ“, napríklad podľa tvojej lokality, zariadenia či typu prehliadača.
Keitaro TDS, dvojsečný nástroj
Jedným z hlavných hráčov v tomto príbehu je Keitaro TDS. Na prvý pohľad ide o legitímny marketingový nástroj, ktorý firmám pomáha cieliť reklamu. Problém je, že rovnaké možnosti využívajú aj kyberzločinci.
Neprehliadni
Keitaro dokáže detailne analyzovať návštevníka webu a rozhodnúť, kam ho presmeruje, na nevinnú stránku, alebo rovno na malvér. Keďže má aj legitímne využitie, blokovanie celej služby je pre firmy zložité, mohlo by to spôsobiť množstvo falošných poplachov.
Podľa odborníkov má Keitaro väzby na skupinu TA2726, ktorá tento nástroj využíva na presmerovanie používateľov k SocGholish a iným malvérom.

Spojenie so starými známymi
Analýzy ukazujú, že na kampaniach SocGholish sa mohli podieľať aj bývalí členovia skupín stojacich za Dridex a Raspberry Robin. Práve Raspberry Robin sa v posledných mesiacoch vyvíja, získal lepšie maskovanie, zmenil spôsob komunikácie so servermi a dokonca začal využívať novú zraniteľnosť (CVE-2024-38196) na získanie vyšších oprávnení v systéme.
A to nie je všetko
Do hry vstupuje aj DarkCloud Stealer, ktorý sa šíri cez phishingové e-maily s prílohami v RAR formáte. V archíve sa ukrýva JavaScript, ktorý spustí PowerShell a stiahne takzvaný „fileless“ variant malvéru. Ten dokáže kradnúť prihlasovacie údaje, platobné informácie či kontakty z e-mailového klienta a to všetko bez toho, aby na disku ostala klasická spustiteľná stopa.
SocGholish a jeho „kamaráti“ ukazujú, že kyberzločinci dnes fungujú ako profesionálne firmy, s vlastnými nástrojmi, službami a dokonca zákazníckym servisom. Iba s tým rozdielom, že tu zákazníkom rozhodne nechceš byť ty.