Tisíce používateľov, ktorí chceli ušetriť peniaze, si stiahli vírus do počítača. Tomuto softvéru sa vyhni

Bezpečnostní analytici informujú o rozsiahlej podvodnej kampani, v rámci ktorej hackeri šíria dva infostealery.

pozor peniaze podvod
Zdroj: Vosveteit.sk, OpenClipart-Vectors z Pixabay

Bezpečnostní experti z AhnLab Security Intelligence Center, ASEC, pozorovali malvérovú kampaň, ktorá sa šírila cez ilegálny softvér, predovšetkým však takzvané cracky a keygeny na generovanie produktových kľúčov. Predovšetkým sa touto cestou šíril infostealer LummaC2, no čoraz častejšie videli analytici aj prípady infostealera ACRStealer.  

ACRStealer bol po prvýkrát distribuovaný minulý rok, okolo júna. Táto kampaň ale rýchlo ustala a potom sa malvér objavoval len zriedka. Od začiatku tohto roka ale detekcie ACRStealer prudko vzrástli. Vyšetrovanie ukázalo, že sa ACRStealer líši od iných malvérov rovnakého typu. Tento infostealer sa správa flexibilnejšie v tom, ako pracuje so svojimi C2 servermi. Malvér vkladá C2 stringy do rozličných platforiem a umiestnenia týchto stringov sa neustále menia. Napríklad v prípade platformy Steam sa string objavoval vo viditeľnej oblasti stránky no v najnovších verziách sa nachádza už inde. Bezpečnostní analytici odhadujú, že kyberzločinci budú aj naďalej zneužívať rôzne platformy a umiestnenia.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Hackeri idú po súkromí a peniazoch užívateľov

ACRStealer kradne dáta prehliadania, textové súbory, kryptopeňaženky, alebo dáta z rôznych četovacích, e-mailových, VPN či ďalších aplikácií. Zároveň zisťuje aj aké rozšírenia má prehliadač užívateľa nainštalované. Na základe zvolených nastavení môže všetky ukradnuté dáta malvér zabaliť do ZIP súboru a následne odoslať na C2 server.  

Bezpečnostní analytici postrehli, že hackeri zneužívajú ako Command and Control server viaceré populárne služby. Už sme spomínali hernú platformu Steam, no zneužité boli aj iné, napríklad Google Dokumenty alebo „telegra.ph“.

Čo sa infostealeru Lumma týka, tento malvér je v online svete známym škodlivým softvérom. Vyčíňal vo veľkom aj minulý rok a aj tento rok sa ukázal, hoci v odlišnej kampani. Počas januára hackeri šírili Lumma stealer aj cez falošné Captcha testy. Bezpečnostní analytici vyšetrovaním tejto kampane zistili, že sa spolieha len na jedinú reklamnú sieť, cez ktorú šíri falošné capcha testy pomocou metódy, ktorú označujeme ako malvertising. Denne sa falošné reklamy s podvodnými capcha zobrazia až miliónu užívateľov. Z tohto miliónu sa vždy nájde aspoň niekoľko tisíc užívateľov, ktorých falošná reklama dokáže zmiasť.   

prikazovy riadok Windows pocitac
Zdroj: Claudio Divizia / shutterstock.com

Podstatou falošných capcha testov je presvedčenie užívateľa, aby si sám nainštaloval do zariadenia malvér. Začína sa to nevinne, obrazovkou, na ktorej vidíš okno s textom “Overiť že si človek”. Keď klikneš na tlačidlo overiť, otvorí sa nové okno, v ktorom užívateľ vidí niekoľko krokov. Presnejšie má stlačiť kombináciu kláves “Windows + R” následne “Ctrl + V” a ako posledné potvrdiť Enterom. Tieto kroky otvoria príkazový riadok, prilepia škodlivý kód a enterom ho necháš spustiť počítačom.  

Šírenie malvéru cez pirátsky softvér 

Ako sme spomenuli na začiatku, nová kampaň šíri Lumma stealer a ACRStealer cez pirátsky softvér. Malvér sa neukrýva priamo v stiahnutých programoch, ale v crackoch a keygenoch. Crack je upravený súbor alebo niekoľko súborov, ktoré oklamú softvér a buď odstránia ochranu úplne alebo ho oklamú, že máš oficiálnu verziu. Keygen je generátor produktových kľúčov, ktorý slúži na aktiváciu rôznych produktov.  

pirat bay
Zdroj: bizoon / depositphotos.com

Pirátsky softvér je lákavý z niekoľkých dôvodov, no ten najhlavnejší je, že nemusíme dať desiatky eur za softvér alebo hru. Hoci je pirátska scéna bohatá a niektorí uploaderi získali štatút “dôveryhodnosti”, nikdy netreba zabúdať na to, že aj uploader, ktorý priniesol desiatky “čistých” pirátskych titulov, môže do nasledujúceho veľmi jednoducho pridať malvér.  

V niektorých prípadoch ide “len” o “neškodné” minery, ktoré síce vytočia výkon tvojho počítača na 100%, no len ťažia kryptomeny pre účet hackera. Často sa ale stáva, že k mineru pribalia aj zákernejší softvér, napríklad infostealer, trójsky kôň alebo spyware.  

Nie je to tak dávno, čo podobným spôsobom vyčíňala hackerská skupina Sandworm, ktorá pracuje pre ruskú rozviedku GRU. Cez pirátsky softvér šírila zákerný RAT malvér Dark Crystal. RAT, teda Remote Access Trojan, je druh trójskeho koňa, ktorý ponúka hackerom zadné dvierka do zariadenia obete. Kedykoľvek môžu do počítača opäť preniknúť a stiahnuť doňho ďalší malvér. Viac sa o kampani Dark Crystal RAT môžeš dočítať v tomto článku.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať