Klikol si na „Aktualizovať teraz“? Tvoj počítač už možno ovládajú hackeri z LockBit alebo Evil Corp

Falošné aktualizácie prehliadača už nie sú len nepríjemná reklama. Stoja za nimi kyberzločinci z LockBit, Evil Corp či Raspberry Robin, ktorí cez nástroje ako Keitaro TDS cielene útočia na používateľov a kradnú ich údaje.

hacker pocitac
Zdroj: Vosveteit.sk, AI

Ak si si myslel, že falošné aktualizácie prehliadača sú len otravná reklama, realita je oveľa horšia. Výskumníci zo spoločnosti Silent Push odhalili, že za malvérom SocGholish, známym aj ako FakeUpdates, stoja kyberzločinci, ktorí pomocou sofistikovaných nástrojov na distribúciu návštevnosti, napríklad Parrot TDS a Keitaro TDS, cielene presmerovávajú nič netušiacich používateľov na podvodný obsah. Upozornil na to portál The Hacker News.

Ide o model Malware-as-a-Service (MaaS). Inými slovami, hackeri infikujú tvoje zariadenie a potom prístup k nemu predajú iným kyberzločineckým skupinám. A tu už nejde o malé ryby, medzi „zákazníkmi“ sú notoricky známe mená ako LockBit, Evil Corp, Dridex či Raspberry Robin.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
internetovy prehliadac
Zdroj: Vosveteit.sk, AI

Ako sa SocGholish dostane do tvojho počítača?

SocGholish sa šíri cez napadnuté weby, ktoré predstierajú, že ti ponúkajú aktualizáciu pre Google Chrome, Mozilla Firefox, Microsoft Teams či dokonca starý dobrý Adobe Flash Player. Stačí, aby si klikol na „Aktualizovať teraz“ a máš problém.

Útočníci používajú viacero techník, od priameho vloženia škodlivého JavaScriptu do stránky až po načítanie škodlivého kódu cez medzivrstvu v podobe ďalšieho JS súboru. Často sa tieto falošné aktualizácie zobrazia len vtedy, keď si útočníci overia, že si „zaujímavý cieľ“, napríklad podľa tvojej lokality, zariadenia či typu prehliadača.

Keitaro TDS, dvojsečný nástroj

Jedným z hlavných hráčov v tomto príbehu je Keitaro TDS. Na prvý pohľad ide o legitímny marketingový nástroj, ktorý firmám pomáha cieliť reklamu. Problém je, že rovnaké možnosti využívajú aj kyberzločinci.

Keitaro dokáže detailne analyzovať návštevníka webu a rozhodnúť, kam ho presmeruje, na nevinnú stránku, alebo rovno na malvér. Keďže má aj legitímne využitie, blokovanie celej služby je pre firmy zložité, mohlo by to spôsobiť množstvo falošných poplachov.

Podľa odborníkov má Keitaro väzby na skupinu TA2726, ktorá tento nástroj využíva na presmerovanie používateľov k SocGholish a iným malvérom.

Množstvo rozšírení pre prehliadač Chrome má v tomto bezpečnostné medzery.
Zdroj: Pixabay (satheeshsankaran, Clker-Free-Vector-Images, WikimediaImages), Úprava: Vosveteit.sk

Spojenie so starými známymi

Analýzy ukazujú, že na kampaniach SocGholish sa mohli podieľať aj bývalí členovia skupín stojacich za Dridex a Raspberry Robin. Práve Raspberry Robin sa v posledných mesiacoch vyvíja, získal lepšie maskovanie, zmenil spôsob komunikácie so servermi a dokonca začal využívať novú zraniteľnosť (CVE-2024-38196) na získanie vyšších oprávnení v systéme.

A to nie je všetko

Do hry vstupuje aj DarkCloud Stealer, ktorý sa šíri cez phishingové e-maily s prílohami v RAR formáte. V archíve sa ukrýva JavaScript, ktorý spustí PowerShell a stiahne takzvaný „fileless“ variant malvéru. Ten dokáže kradnúť prihlasovacie údaje, platobné informácie či kontakty z e-mailového klienta a to všetko bez toho, aby na disku ostala klasická spustiteľná stopa.

SocGholish a jeho „kamaráti“ ukazujú, že kyberzločinci dnes fungujú ako profesionálne firmy, s vlastnými nástrojmi, službami a dokonca zákazníckym servisom. Iba s tým rozdielom, že tu zákazníkom rozhodne nechceš byť ty.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať