Pozor, hackeri našli cestu, ako ti cez Gmail správu dostať do zariadenia nebezpečný spyware Rhadamanthys
V online priestore sa objavila naozaj masívna phishingová kampaň, ktorá útočí zaujímavým spôsobom.
Bezpečnostní analytici z Checkpoint nám približujú veľkú hackerskú kampaň, prostredníctvom ktorej sa šíri infostealer Rhadamanthys Stealer. Táto kampaň cieli na jedincov a organizácie cez falošné obvinenie z porušenia copyright podmienok. Preto túto kampaň začali analytici označovať ako CopyRh(ight)adamanthys.
Rhadamanthys Stealer nie je v online priestore novinkou, no tentokrát výskumníci pozorujú, že hackeri útočia prostredníctvom novej verzie tohto malvéru. Ide o pomerne sofistikovaný škodlivý softvér, ktorý kradne citlivé dáta z infikovaných zariadení. Hackeri sa vydávajú za veľké spoločnosti a pokúšajú sa obete presvedčiť, že porušili copyright podmienky za niečo, čo majú na osobných Facebook profiloch.
Podvodníci vytvoria falošné Gmail účty, ktoré sa vydávajú za legitímne spoločnosti a následne rozposielajú phishingové správy vybraným obetiam. Bezpečnostní analytici pozorovali, že je tento útok pomerne personalizovaný. Útočník prispôsobí mailovú adresu a jazyk správy krajine, z ktorej obeť útoku pochádza.
“Počas celého roka 2024 sme monitorovali, ako rozličné hackerské skupiny používajú malvér Rhadamanthys Stealer. Počas sledovaného obdobia svojou aktivitou najviac vynikala hackerská skupina Void Manticore, ktorá pochádza z Iránu. Tá cielila na Izrael alebo Albánsko. V inom prípade sme pozorovali zvýšenú aktivitu hackerskej skupiny, ktorá mala väzby na Void Manticore,” vysvetľujú bezpečnostní experti z Checkpoint.

Phishingové správy obviňujú z porušenia copyrightu
Okolo júla 2024 začali pozorovať novú verziu tohto malvéru, Rhadamanthys 0.7. Táto verzia malvéru je používaná pri Gmail podvodoch. Ako sme už spomenuli, falošné maily vyzerajú ako od známych veľkých spoločností. V maile sa predstaví právnik spoločnosti alebo právnické oddelenie a oznámi obeti, že na svojej Facebook stránke má obsah, ktorý porušuje copyright spoločnosti. Môže ísť o fotografie alebo videá.
V správe podvodníci prikladajú aj inštrukcie na vymazanie obsahu, ktoré zahŕňajú stiahnutie súboru. Keď ale užívateľ tento súbor stiahne, do zariadenia dostáva malvér Rhadamanthys. Samotný autor malvéru vysvetľuje, že tento škodlivý softvér v sebe ukrýva veľa sofistikovaných funkcií, vrátanie umelej inteligencie. Hlbšia analýza ukázala, že malvér neobsahuje moderné AI modely, ale staršie modely strojového učenia.
Neprehliadni
Zaujímavosťou ale je, že hackeri pravdepodobne využívajú automatizované nástroje doplnené AI na to, aby vytvorili obsah phishingovej správy. Vo väčšine prípadov je mail preložený do jazyka obete alebo je písaný v angličtine. V texte správy ale možno pozorovať rôzne nepresnosti a gramatické chyby. Napríklad mail adresovaný užívateľovi z Izraela bol písaný v kórejčine, nie v hebrejčine. Správnym jazykom bolo napísané len meno obete.

Kampaň je stále aktívna
Počas analýzy tejto malvérovej kampane dostali experti z Checkpointu hlásenia o tom, že táto phishingová kampaň imituje aj samotnú bezpečnostnú spoločnosť Checkpoint. Útoky možno zaznamenať po celom svete a Rhadamanthys vyčíňa aj na území Európy.
“Znepokojivým aspektom tejto kampane je obrovské množstvo falošných mailov. Naša analýza odhalila stovky phishingových správ vydávajúcich sa za rôzne organizácie. Každý mail bol odoslaný z odlišnej adresy odlišnému prijímateľovi. 70% falošných spoločností spadalo do sektoru zábavy, médií, technológií a softvérov. Predpokladáme, že si útočníci zvolili spoločnosti v sektoroch, ktoré majú väčšiu prítomnosť online a je väčšia šanca, že budú komunikovať cez mail,” tvrdia bezpečnostní analytici.
Bezpečnostní analytici vysvetľujú, že spočiatku malvér Rhadamanthys používali hackerské skupiny s väzbami na štát, no táto kampaň pravdepodobne beží pod palcom zločineckej skupiny. Predpokladá sa, že hlavným motívom kyberzločincov je finančný zisk.
Kampaň ukázala, že copyright je účinnou témou pre útok a šírenie malvéru Rhadamanthys. Bezpečnostní analytici dodávajú, že metódy, ktoré hackeri použili v tejto kampani vyvolávajú závažné obavy ohľadom ďalšieho vývoja phishingových hrozieb. Kampaň môže stále prebiehať, preto v nasledujúcom období dávaj pozor na falošné správy, ktoré by ťa obviňovali z porušenia copyrightu.