LOBSHOT Malware brugt i Malvertising-kampagne

computer scam

Tidligere i år opdagede Elastic Security Labs i samarbejde med forskningsmiljøet en betydelig stigning i brugen af malvertising. Angribere brugte en sofistikeret strategi med at skabe falske websteder via Google Ads og indlejre bagdøre i, hvad der så ud til at være legitime installatører for at promovere deres malware. Blandt malware-familierne, der blev observeret under denne stigning, var LOBSHOT, som forbliver aktiv og fortsætter med at målrette mod ofre uden at gøre opmærksom på sig selv.

En af LOBSHOTs nøglefunktioner er dens hVNC (Hidden Virtual Network Computing) komponent, som muliggør direkte og uobserveret adgang til inficerede maskiner. Denne evne har vist sig at være yderst effektiv til at omgå svindeldetektionssystemer og er ofte inkorporeret i populære malware-familier som plugins.

Under analysen observerede eksperter infrastruktur, der vides at være forbundet med TA505, en berygtet cyberkriminalitetsgruppe, der er ansvarlig for Dridex-, Locky- og Necurs-kampagner. Det blev også opdaget, at LOBSHOT deler ligheder med en loader kendt som Get2, som tidligere har været knyttet til de samme domæner som LOBSHOT. Baseret på disse resultater mener forskerne med moderat tillid, at LOBSHOT er en ny funktion i TA505 og har været i brug siden 2022.

Infektioner forårsaget af LOBSHOT begynder typisk med, at brugere søger efter lovlige softwaredownloads. De ender dog med at downloade illegitim software fra promoverede annoncer via Google. Når de første biblioteker er indlæst, udfører LOBSHOT et anti-emuleringstjek på Windows Defender ved at verificere, om computernavnet matcher "HAL9TH", og brugernavnet matcher "JohnDoe".

Disse værdier er hårdkodet i Defender-emuleringslaget, og hvis det opdages, stopper malwaren med at køre med det samme. Denne type verifikation er blevet brugt i andre stjælere såsom Arkei, Vidar og Oski.

Hvordan kan malvertising bruges til at sprede malware?

Malvertising er en form for cyberangreb, der involverer brug af onlineannoncer til at sprede malware. Malware, forkortelse for ondsindet software, henviser til enhver software, der er designet til at skade et computersystem eller netværk. Malvertiserende angribere bruger lovlige annoncer til at narre brugere til at klikke på dem, hvilket derefter fører til installation af malware på deres enheder.

Her er nogle måder, hvorpå malvertising kan bruges til at sprede malware:

  • Udnyttelse af sårbarheder: Malvertisers kan oprette annoncer, der indeholder ondsindet kode, der udnytter sårbarheder i brugerens browser, plugins eller operativsystem. Når en bruger klikker på annoncen, udfører koden og downloader og installerer malware på brugerens enhed.
  • Social engineering: Malvertisers kan bruge social engineering taktik til at narre brugere til at klikke på annoncer. De kan oprette annoncer, der efterligner legitime softwareopdateringer, antivirusscanninger eller systemmeddelelser. Når brugeren klikker på annoncen, bliver de dirigeret til et falsk websted, der beder dem om at downloade malware.
  • Drive-by-downloads: Malvertisers kan oprette annoncer, der automatisk downloader malware til brugerens enhed uden brugerens viden eller samtykke. Disse drive-by-downloads udnytter ofte sårbarheder i brugerens browser eller operativsystem.

May 2, 2023
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.