POZOR na tieto falošné CAPTCHA testy. Ak sa necháš nachytať, hackeri ti môžu vybieliť účet!
Bezpečnostní analytici odhalili že hackeri šíria falošné PDF súbory so škodlivým Captcha testom a malvérom Lumma stealer.
Vo februári bezpečnostní analytici z Netskope Threat Labs pozorovali masívnu phishingovú kampaň. Tá sa zameriavala na užívateľov, ktorí hľadali PDF súbory online cez internetové vyhľadávače.
Kyberzločinci využívali SEO a iné triky, aby sa dostali na prvé miesta vo vyhľadávači. Následne využili falošné captcha obrázky aby zaviedli užívateľov na phishingové weby. Cez phishingové stránky kyberzločinci chceli užívateľom kradnúť platobné údaje alebo iné citlivé dáta.
Ako vyšetrovatelia poznamenávajú, PDF súbory použité v tomto kybernetickom útoku obsahujú falošné capcha testy, ktoré sú navrhnuté tak, aby na zariadeniach užívateľa spustili PowerShell príkazy. Cez tieto príkazy užívateľ sám spustí na svojom zariadení inštalovanie malvéru Lumma Stealer.
Falošné capcha znovu udierajú
Nový podvod funguje podobne, ako ostatné falošné captcha útoky. Užívatelia sú privítaní obrazovkou, ktorá vyzerá ako typická obrazovka na overenie toho, či si človek alebo automatizovaný bot. Namiesto klikania na obrázky automobilov sa ti ale zobrazia iné inštrukcie. Spravidla tento test po tebe chce, aby si stlačil tlačidlo overenia, čím skopíruješ do schránky škodlivý kód. Následne chce po tebe, aby si stlačil kombináciu kláves Win+R a Ctrl+V a potvrdil Enterom.
Prvá kombinácia kláves otvorí systém Windows Run. Následne známou skratkou Ctrl+V do tohto okna prilepíš škodlivý kód a Enterom potvrdíš jeho spustenie. Prakticky sám povieš počítaču, aby sa pripojil na server hackera a stiahol od neho škodlivý softvér Lumma Stealer.
Neprehliadni

V rámci novej hackerskej kampane pozorovali analytici viac ako 260 jedinečných domén, ktoré ukrývali podvodné PDF súbory. Niektoré PDF súbory hackeri nahrávajú do online knižníc, napríklad PDFCoffee, pdf4pro, pdfbean alebo internet archive. Pomocou tejto metódy môžu hackeri cieliť na užívateľov, ktorí hľadajú špecifické PDF súbory. Z analýzy použitých kľúčových slov bezpečnostní analytici vyčítali, že hackeri cielia hlavne na užívateľov hľadajúcich rôzne manuály alebo návody.
“Drvivá väčšina vyšetrovaných útokov využívala falošnú capcha ukrytú v PDF súboroch. Cieľom hackerov bolo v každom prípade kradnúť platobné údaje. Musíme ale povedať, že niektoré z falošných PDF sťahovali do zariadení užívateľov aj malvér Lumma Stealer. PDF s Lumma Stealer malvérom zároveň obsahovali obrázky na stiahnutie celého dokumentu a tieto obrázky zaviedli užívateľov na falošnú stránku,” tvrdia bezpečnostní analytici.
Lumma Stealer ti vybieli účet
Po stlačení tlačidla Download vo falošnom PDF je obeť útoku presmerovaná na falošnú stránku so škodlivým captcha overením. V tomto prípade útok prebieha ako sme písali vyššie. Pre lepšiu predstavu, po skopírovaní a spustení škodlivého kódu sa spustí MSHTA príkaz. Tento príkaz spúšťa ďalší PowerShell skript a ten nakoniec stiahne a spustí Lumma Stealer.
Bezpečnostní experti varujú, že hackeri môžu aj v nových kampaniach využívať rôzne SEO triky, aby sa dostali na popredné miesta v internetových vyhľadávačoch. Hlavne ak vyhľadávaš pirátsky softvér alebo bezplatné PDF knihy, natrafiť môžeš na falošnú stránku, ktorá chce ukradnúť tvoje peniaze. Nikdy sa neriaď captcha inštrukciami, ktoré ťa nútia spustiť niečo vo vlastnom počítači. Captcha testy fungujú výhradne v tvojom prehliadači a vo väčšine prípadov chcú, aby si na niečo klikol alebo niečo napísal do textového poľa priamo na stránke.

V prípade falošných PDF nikdy neinteraguj so stiahnutým PDFkom, ktoré nie je obsah, ktorý si stiahol, no namiesto toho obsahuje odkaz na ďalšiu stránku, kde už konečne celé PDF stiahneš. V drvivej väčšine prípadov ide o podvod. Lumma Stealer je zákerný malvér, ktorého cieľom je získavanie akýchkoľvek osobných údajov z infikovaného zariadenia. Hoci hackeri v prípade týchto kampaní išli primárne po peniazoch, ohrozené by bolo aj tvoje súkromie. Vždy pomôže, ak ti zariadenie chráni dôveryhodný antivírový program.