Tento nenápadný súbor môže vybieliť tvoj bankový účet. Hackeri majú nový trik, ako to spraviť potichu a bez stopy

Bezpečnostní analytici postrehli novú malvérovú kampaň Emmenhtal, ktorá prebieha cez e-maily, ktoré obsahujú špecifickú prílohu.

hacker-bankova-karta_titulka
Zdroj: Unsplash (Adnan Khan, engin akyurt), Pixaby.com (Tumisu a Nikin), Vosveteit.sk

Bezpečnostní analytici z G Data pozorovali novú malvérovú kampaň, ktorá sa zameriava na bankový sektor. Kyberzločinci používajú v rámci kampane nenápadný loader s názvom Emmenhtal, ktorý bol aktívnym od začiatku roka 2024. 

Vo svojej podstate ide o klasický finančný útok, teda hackeri cielia na užívateľov, ktorí sú zároveň klientami bánk. Tento útok je ale špecifický tým, že okrem loaderu Emmenhtal sa používa aj SmokeLoader. Spojením tohto škodlivého softvéru dostávajú kyberzločinci do rúk možnosť veľmi jednoducho stiahnuť dodatočný malvér do zariadení obetí.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Takto prebieha útok

Útok sa začína tak, že užívateľovi príde do e-mailovej schránky správa obsahujúca škodlivú prílohu. Prílohou je 7z súbor, ktorý sa nazýva “Платiжна_iнструкция.7z”. V preklade to znamená “inštrukcie ohľadom platby”. V predchádzajúcich útokoch hackeri zneužívali zero-day slabinu v programe 7-Zip. Táto slabina im umožňovala obísť bezpečnostné kontroly tým, že hackeri použili dvojito zabalené súbory. Bezpečnostní analytici zároveň vysvetľujú, že v rámci tejto kampane hackeri nepoužívajú túto metódu.  

Dávajte si pozor na podozrivé maily s prílohami
Zdroj: Pixabay (OpenClipart-Vectors, satheeshsankaran), Úprava: Vosveteit.sk

Napriek tomu útočníci aj v tomto prípade používajú metódy, ktoré sa zakladajú na archivovaných súboroch. Užívateľ má rozbaliť jednotlivé súbory. Po rozbalení nachádza falošný PDF súbor, ktorý sa má tváriť ako legitímny bankový dokument. Keď ho ale užívateľ otvorí, stiahne sa mu do počítača škodlivý súbor. Po stiahnutí sa vykonáva príkaz cez rozhranie Powershell a sťahuje sa Emmenhtal loader.  

Cieľom je krádež prihlasovacích údajov a ďalšia kompromitácia systému.

Bezpečnostní analytici vysvetľujú, že Emmenhtal loader hrá kľúčovú úlohu pri inštalácií Smokeloader. Celý tento proces pritom prebieha nenápadne, častokrát bez vedomia užívateľa. Po úspešnej inštalácii Smokeloader môžu kyberzločinci kradnúť prihlasovacie údaje z prehliadačov a zariadenia. Popri tom majú možnosť na diaľku spúšťať rôzne príkazy a v prípade potreby inštalovať do zariadenia dodatočný malvér. Zároveň sa škodlivý softvér dokáže vyhýbať odhaleniu v počítači obete.  

“Emmenhtal Loader je mimoriadne dôležitou súčasťou moderného malvérového prostredia. Je čoraz obľúbenejší, pretože zneužíva možnosť útoku, ktorá si nevyžaduje spustenie exe súboru, keďže pracuje cez PowerShell príkazy. V rámci najnovšej kampane sme pozorovali, že hackeri implementujú do SmokeLoader Cryptbot a Lumma stealer malvéry. Vďaka nim majú schopnosť ukradnúť všetky citlivé údaje na zariadení obete,” vysvetľujú bezpečnostní analytici.

Jedinou ochranou pred týmto typom útoku je neotvárať podozrivé prílohy.

Pozor aj na ďalšie kyberhrozby 

Od začiatku tohto roka bezpečnostní experti pozorovali aj ďalší zákerný malvér ValleyRAT. Ide o Remote Access Trojan malvér, ktorý vytvorí v tvojom zariadení zadné dvierka. Cez ne sa môže hacker opätovne vrátiť do tvojho zariadenia a urobiť v ňom ďalšiu “šarapatu”.  

Na základe predchádzajúcich výskumov bezpečnostní analytici vedia, že skupina Silver Fox, ktorá stojí za malvérom ValleyRAT, využíva niekoľko rôznych distribučných kanálov na šírenie RAT malvéru. Útočiť môže cez phishingové maily, škodlivé stránky či cez četovacie aplikácie. Typický modus operandi tejto skupiny je cieliť na kľúčové pozície všeobecne známych inštitúcií, napríklad finančných, účtovníckych či obchodníckych. Z toho experti usudzujú, že útoky sú cielené a ich cieľom je získať prístup k citlivým dátam alebo systémom.   

Hackeri opäť používajú falošnú IT podporu, aby útočili na svoje obete
Zdroj: Vosveteit.sk, AI

Predchádzajúce útoky sa odohrali koncom roka 2024 a útočníci šírili malvér cez .bat alebo .ps1 súbory. Tieto škodlivé súbory boli maskované za populárny softvér. Počas posledných útokov hackeri vytvorili falošnú doménu, ktorá napodobňovala čínsku telekomunikačnú spoločnosť. Škodlivý softvér bol pomenovaný v čínštine a voľne sa prekladal ako “Medzinárodný SMS kanál”.   

V jednom z analyzovaných prípadov sa útok začína, keď si užívateľ stiahne falošný Chrome prehliadač. Užívateľ si stiahne do počítača súbor “Setup.zip”, v ktorom sa nachádza súbor “Setup.exe”. Po otvorení spustiteľného súboru sa začína infekcia. Po spustení inštalátora súbor skontroluje, či má administrátorské privilégiá a ak nemá, požiada o nich užívateľa. Hneď po udelení kontroluje operačný systém a následne volí stiahnutie správnych súborov.  Viac o tomto malvéri sa dočítaš v našom článku. 

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať