Yeni bir ClickFix kampanyası, kullanıcıları Windows ve MacOS işletim sistemleri için bilgi yönlendiren kötü amaçlı yazılım sunan sahte bağlantı hatalarını gösteren hileli Google Buluşma Konferansı sayfalarına çekiyor.
ClickFix, ilk olarak siber güvenlik şirketi Proofpoint tarafından bildirilen Mayıs ayında, Google Chrome, Microsoft Word ve OneDrive için hataları taklit eden mesajlar kullanan bir tehdit aktöründen (TA571) ortaya çıkan bir sosyal mühendislik taktiğidir.
Hatalar, kurbanı, Windows komut isteminde çalıştırarak sorunları çözecek bir PowerShell kodunu pano yapmak için kopyalamaya teşvik etti.
Mağdurlar böylece sistemleri Darkgate, Matanbuchus, Netsupport, Amadey Loader, Xmrig, bir pano korsanı ve Lumma Stealer gibi çeşitli kötü amaçlı yazılımlarla bulaşacaklardır.
Temmuz ayında McAfee, ClickFix kampanyalarının özellikle Amerika Birleşik Devletleri ve Japonya'da mod sıklaştığını bildirdi.
Bir SaaS siber güvenlik sağlayıcısı Sekoia'dan yeni bir rapor, ClickFix kampanyalarının önemli ölçüde geliştiğini ve şimdi bir Google Meet cazibesi, nakliye ve lojistik firmalarını, sahte Facebook sayfalarını ve aldatıcı github sorunlarını hedefleyen kimlik avı e -postalarını kullandığını belirtiyor.
Fransız siber güvenlik şirketine göre, daha yeni kampanyalardan bazıları iki tehdit grubu tarafından yürütülüyor, Slav Nation İmparatorluğu (SNE) ve Scamquerteo, kripto para dolandırıcılığı çetelerinin Marko Polo ve Cryptolove'nin alt takımları olarak kabul ediliyor.
Tehdit oyuncusu, Google Workspace Suite'in video iletişim hizmeti parçası olan Google Meet için sahte sayfalar, sanal toplantılar, web seminerleri ve çevrimiçi işbirliği için kurumsal ortamlarda popüler.
Bir saldırgan, bir çalışma toplantısı/konferansı veya başka bir önemli etkinlik ile ilgili meşru Google buluşma davetiyeleri gibi görünen kurban e -postaları gönderir.
URL'ler gerçek Google Meet bağlantılarına çok benziyor:
Kurban sahte sayfaya girdikten sonra, mikrofon veya kulaklık sorunu gibi teknik bir sorunu bilgilendiren bir açılır mesaj alırlar.
"Düzeltmeyi deneyin" i tıklarlarsa, Web sitesi tarafından kopyalanan ve pencerelere yapıştırılan PowerShell kodunun bilgisayarlarını kötü amaçlı yazılımla bulaştığı ve yükü 'googiedrivers [.] Com' alanından getirdiği standart bir ClickFix enfeksiyon işlemi başlar.
Son yükler, pencerelerde kötü amaçlı yazılım stealc veya Rhadamanthys'i aşılamaktır. Bir macOS makinesinde, tehdit oyuncusu Amos Stealer'ı 'Launcher_v194' adlı bir .dmg (Apple Disk Görüntüsü) dosyası olarak düşürür.
Sekoia, Google Meet'e ek olarak zoom, PDF okuyucuları, sahte video oyunları (Calipso, Battleforge, Ragon), Web3 tarayıcılar ve projeleri (NGT Studio) ve Messenger uygulamaları (NORTEX) dahil olmak üzere diğer bazı kötü amaçlı yazılım dağıtım kümeleri belirledi.
Infostealer kötü amaçlı yazılım, Chrome’un yeni çerez-çalı savunmasını atlar
Google kimlik bilgilerini çalmak için kötü amaçlı yazılım tarayıcısını kiosk modunda kilitler
Ukraynalı, faaliyet gösteren rakun stealer kötü amaçlı yazılımdan suçlu bulunuyor
Global Infostealer kötü amaçlı yazılım işlemi kripto kullanıcılarını, oyuncuları hedefliyor
6.000'den fazla WordPress, Infostealers'ı iten eklentileri yüklemek için hacklendi
Kaynak: Bleeping Computer