Bilgisayar korsanları, şifre çalan kötü amaçlı yazılımlarla Facebook iş hesaplarını hedeflemek için milyonlarca Messenger Kimlik Yardımı mesajı göndermek için büyük bir sahte ve tehlikeye atılmış Facebook hesapları ağı kullanıyor.
Saldırganlar, kurbanın tarayıcısında depolanan çerezleri ve şifreleri yakalayan kaçak Python tabanlı bir stealer için bir indirici içeren bir RAR/ZIP arşivi indirmeye hedefleri kandırıyor.
Guardio Labs tarafından yapılan yeni bir raporda, araştırmacılar, yetmiş hedefli hesaptan kabaca birinin büyük finansal kayıplara dönüştüğü konusunda tehlikeye atıldığı konusunda uyarıyor.
Bilgisayar korsanları, telif hakkı ihlalleri gibi davranan Facebook iş hesaplarına Messenger kimlik avı mesajları göndererek başlar veya bir ürün hakkında daha fazla bilgi talep eder.
Ekteki arşiv, yürütülürse, blok satırlarından kaçınmak ve farklı izleri en aza indirmek için GitHub depolarından bir kötü amaçlı yazılım damlası getiren bir toplu iş dosyası içerir.
Yük (Project.py) ile birlikte, toplu komut dosyası ayrıca, Infosting kötü amaçlı yazılımların gerektirdiği bağımsız bir Python ortamı getirir ve Systeer ikili olarak sistem başlatmasında yürütülmesi için kalıcılık ekler.
Project.py dosyası, beş kat aşımına sahiptir ve AV motorlarının tehdidi yakalamasını zorlaştırır.
Kötü amaçlı yazılım, kurbanın web tarayıcısında depolanan tüm çerezleri ve giriş verilerini 'belge.zip' adlı bir zip arşivinde toplar. Daha sonra çalınan bilgileri telgraf veya Discord Bot API ile saldırganlara gönderir.
Son olarak, stealer, kurbanın cihazındaki tüm çerezleri hesaplarından çıkarmaları için silerek dolandırıcılara şifreleri değiştirerek yeni uzlaştırılmış hesabı kaçırmak için yeterli zaman kazandırır.
Sosyal medya şirketlerinin kaçırılan hesaplarla ilgili e -postalara yanıt vermesi biraz zaman alabileceğinden, tehdit aktörlerine hacklenen hesaplarla hileli faaliyetler yürütme zamanı verir.
Saldırı zinciri yeni olmasa da, Guardio Labs tarafından gözlemlenen kampanyanın ölçeği endişe vericidir.
Araştırmacılar, esas olarak Kuzey Amerika, Avrupa, Avustralya, Japonya ve Güneydoğu Asya'daki Facebook kullanıcılarına gönderilen haftada yaklaşık 100.000 kimlik avı mesajı bildirdiler.
Guardio Labs, kampanyanın ölçeğinin, Facebook’un tüm iş hesaplarının yaklaşık% 7'sinin hedeflendiğini ve% 0,4'ünün kötü amaçlı arşivi indirdiğini bildiriyor.
Kötü amaçlı yazılımlar tarafından enfekte olmak için kullanıcılar hala toplu iş dosyasını yürütmek zorundadır, bu nedenle kaçırılan hesapların sayısı bilinmemektedir, ancak önemli olabilir.
Guardio, kötü amaçlı yazılımlardaki dizeler ve araştırmacıların Vietnam'da popüler olduğunu söylediği "COC COC" web tarayıcısının kullanımı nedeniyle bu kampanyayı Vietnamca bilgisayar korsanlarına bağlar.
Guardio, "Bu Python Stealer, bu tehdit aktörlerinin Vietnam kökenini ortaya koyuyor."
Bir yürütme süresi ile eklenen telgraf botuna gönderilen "Thu spam lần thứ" mesajı, Vietnamlılardan "X zamanı için spam toplayın" olarak tercüme ediyor.
Vietnam tehdit grupları, bu yıl büyük ölçekli kampanyalarla Facebook'u hedef aldı ve çalınan hesaplardan esas olarak telgraf veya karanlık web pazarları aracılığıyla yeniden satarak para kazandı.
Mayıs 2023'te Facebook, tarayıcı çerezlerini kapan 'teknealer' adlı yeni bir info-stealer kötü amaçlı yazılım kullanan Vietnam ile orijinal bir kampanyayı bozduğunu açıkladı.
Nisan 2023'te Guardio Labs, Facebook'un reklam hizmetini yaklaşık yarım milyon kullanıcıyı bilgi kullanan kötü amaçlı yazılımlarla enfekte etmek için istismar eden bir Vietnam tehdit oyuncusu hakkında tekrar bildirdi.
Hacker, yüksek değerli hedefler bulmak için yeni 'ekran görüntüsü' kötü amaçlı yazılım geliştirir
Microsoft Teams kimlik avı saldırısı Darkgate kötü amaçlı yazılımları zorluyor
Raccoon Stealer Malware yeni daha gizli sürümle döner
Lolekhosted Yönetici Netwalker Ransomware Gang'a yardım ettiği için tutuklandı
Sessiz Siber Tehditlere Karşı Koruma: Stealer Log Lifecycle'ı Keşfetmek
Kaynak: Bleeping Computer