Google, YouTube Yaratıcısının, finansal olarak motive olan tehdit aktörleri tarafından koordine edilen kimlik avı saldırılarında parola çalma kötü amaçlı yazılımları hedeflediğini söylüyor.
Google'ın Kampanyayı 2019'un sonlarında ilk gören, Google'ın Tehdit Analizi Grubu (TAG) ile araştırmacılar, Rus konuşan forumlara iş ilanları aracılığıyla işe alınan çoklu hack-hire aktörünün bu saldırıların arkasındaydı.
Tehdit aktörleri, her saldırganın tercihine göre seçilen bilgilendirme kötü amaçlı yazılımları ile YouTube yaratıcıları bulaştırmak için sosyal mühendisliği (sahte yazılım açılış sayfaları ve sosyal medya hesapları ile) ve kimlik avı e-postaları kullandı.
Saldırılarda gözlenen kötü amaçlı yazılım, Redline, ViDar, Pedator The Hırsız, Nexus Stealer, Azorult, Rakun, Grand Stiler, Vikro Stealer, Masad ve Kantal gibi emtia suşlarını içermektedir. .
Hedeflerin sistemlerine teslim edildikten sonra, kötü amaçlı yazılım, saldırganların kurabiye saldırılarındaki mağdurların hesaplarını hitap etmelerini sağlayan kimlik bilgilerini ve tarayıcı çerezlerini çalmak için kullanıldı.
"Teknik, onlarca yıldır etrafta iken, üst düzey güvenlik riski olarak rejansı, çok faktörlü kimlik doğrulamasının (MFA) daha geniş bir kabul edilmesinden kaynaklanıyor olabilir. Ashley Shen, bir etiket güvenlik mühendisi.
"Gözlenen kötü amaçlı yazılımın çoğu, hem kullanıcı şifrelerini hem de çerezleri çalabiliyordu. Örneklerden bazıları, büyütülmüş dosyalar, şifreli arşiv ve IP gizlemesini indirmek de dahil olmak üzere birkaç sandviçe karşıtı teknik kullandı."
Google, bu kampanya için bu saldırılara ve kabaca 15.000 aktör hesabına bağlı en az 1.011 etki alanı tanımladı ve kötü amaçlı yazılım açılış sayfalarına YouTube Yaratıcısının iş e-postalarına yönlendirilen bağlantıları içeren kimlik avı e-postaları sunmak için kullanılır.
Bu saldırılarda kaçırılan önemli sayıda Youtube kanalı, daha sonra yüksek profilli teknoloji yöneticilerini veya Cryptocurrency Exchange firmalarını taklit etmek için yeniden markalandı ve canlı akışlı Cryptocurrency dolandırıcılığı için kullanıldı.
Diğerleri, toplam abone sayısına bağlı olarak, 3 ila 4.000 dolar arasında bir şey değerli oldukları yeraltı hesap ticaret pazarlarında satıldı.
Shen, Google'ın tehdit analizi grubunun, 2021'den bu yana Gmail'deki bu saldırılara bağlı olarak kimlik avı e-postalarını düşürdü.
Shen, "Hedeflere 1.6m mesajları hedeflere engelledik, görüntülendik.
"Artan tespit çabaları ile, saldırganların Gmail'den diğer e-posta sağlayıcılara kaydığını (çoğunlukla e-posta.cz, Seznam.cz, post.cz ve aol.com) gözlemledik."
Google ayrıca, YouTube kullanıcılarını ve kampanyada hedeflenen yaratıcıları korumak için daha fazla araştırma için bu kötü amaçlı aktiviteyi FBI'ye bildirdi.
Masif Kampanya, Şifre Çalma Kötü Amaçlı Yazılımları itmek için YouTube'u kullanır.
Cesur hendek kendi gizlilik merkezli arama motoru için Google
Google, 2021'de 50.000 devlet destekli saldırıların uyarısı gönderdi
Google, Rus hackerları tarafından hedeflenen 14.000 gmail kullanıcısını uyardı
ViDar Stealer, Mastodon'u sessizce C2 konfigürasyonunu alacak
Kaynak: Bleeping Computer