Hold øje med Malspam Attack, der spreder IcedID Info Stealer
Sikkerhedsforskere så en ny malware-kampagne i naturen i begyndelsen af 2021. Det nye skub udført af de dårlige skuespillere bag det bruger en falsk kæde-e-mail til at skjule en stor phishing-e-mail-spam-kampagne.
For at give deres indsats troværdighed bruger skuespillerne bag dette nye angreb ægte, ægte e-mail-beskeder, løftet fra indbakkerne til ofre, der allerede var blevet hacket og kompromitteret. Forskere mener, at organisationen bag denne nye kampagne er gruppen med navnet TA551, undertiden benævnt Shathak - en trusselsaktør, der opererer ud fra et ubestemt sted.
Malware inden for falsk, men troværdig spam-mail
Den malware-spredende spam-kampagne bruger e-mails, der har vedhæftede filer i form af Microsoft Word-filer. Opsætningen er forudsigelig - de ondsindede vedhæftede filer i Word beder brugeren om at tillade makroer, og hvis tilladelser til makroeksekvering gives, startes infektionskæden. De ondsindede makroer downloader IcedID-infostealeren og installerer den på offerets system.
For at gøre de ondsindede e-mails så overbevisende som muligt, bruger de dårlige aktører e-mails fra tidligere kompromitterede klienter og vedhæfter Word-dokumentet i et adgangskodebeskyttet arkiv. Arkivet er opkaldt efter den organisation eller det firma, hvis e-mail bliver spoofed, og der er en kort yderligere instruktion om at bruge den medfølgende adgangskode til at åbne arkivet.
Tidligere har TA551 primært målrettet mod engelsktalende demografi, men deres angreb er udvidet til at målrette lande og befolkninger, der også taler italiensk, tysk og japansk. Infektionsvektoren har også ændret sig.
Mens tidligere TA551 brugte Valak-malware som downloader til IcedID, er de flyttet til at bruge ondsindede makroer i Microsoft Office-filer, som det er tilfældet med denne seneste kampagne.
Forskere forventer, at TA551 fortsætter med at forbedre deres metoder og komme med nye måder at sprede infostealeren og gøre yderligere fremskridt i deres løbende indsats for at undgå afsløring.