Vietnamese hackers zoeken naar slachtoffers via Messenger

Bij een recente phishing-aanval wordt Facebook Messenger gebruikt om berichten met schadelijke bijlagen te verspreiden. Deze berichten worden verzonden vanaf een groot aantal verzonnen en gecompromitteerde persoonlijke accounts, met als uiteindelijk doel controle te krijgen over de accounts van de ontvangers.

Deze campagne, die is terug te voeren op een groep in Vietnam, maakt gebruik van een kleine gecomprimeerde bestandsbijlage. Binnen deze bijlage bevindt zich een krachtig, op Python gebaseerd diefstalscript dat wordt ingezet via een meerfasig proces dat gebruik maakt van eenvoudige maar effectieve verduisteringstechnieken. Guardio Labs-onderzoeker Oleg Zaytsev gaf een analyse van deze campagne, die dit weekend werd gepubliceerd.

Schadelijke archieven gebruikt als aas

Bij deze aanvallen, ook wel 'MrTonyScam' genoemd, ontvangen potentiële slachtoffers berichten die hen aanmoedigen om op RAR- en ZIP-archiefbijlagen te klikken. Als u op deze bijlagen klikt, wordt de implementatie van een dropper geactiveerd, die de component van de volgende fase ophaalt uit een GitHub- of GitLab-repository.

Deze volgende stap is nog een archiefbestand dat een CMD-bestand bevat. In dit CMD-bestand bevindt zich een versluierd op Python gebaseerd stelscript, ontworpen om alle cookies en inloggegevens van verschillende webbrowsers over te hevelen. Deze gestolen gegevens worden vervolgens naar een Telegram- of Discord API-eindpunt gestuurd dat wordt beheerd door de bedreigingsacteur.

De tegenstander hanteert een sluwe tactiek, waarbij hij na extractie alle gestolen cookies verwijdert. Deze actie logt de slachtoffers effectief uit van hun accounts. Vervolgens misbruiken de oplichters de gestolen cookies om de wachtwoorden van de slachtoffers te wijzigen en de controle over hun accounts over te nemen.

De connectie van de dreigingsactor met Vietnam blijkt duidelijk uit de aanwezigheid van verwijzingen naar de Vietnamese taal in de broncode van het Python-stelenscript. Bovendien ondersteunt de opname van Coc Coc, een op Chromium gebaseerde browser die populair is in Vietnam, deze link verder.

Hoewel opgemerkt moet worden dat het initiëren van de infectie interactie van de gebruiker vereist om de bijlage te downloaden, uit te pakken en uit te voeren, heeft Guardio Labs een hoog succespercentage voor deze campagne gerapporteerd. Er wordt aangenomen dat de afgelopen 30 dagen naar schatting 1 op de 250 ontvangers het slachtoffer is geworden van deze aanval.

De meeste compromissen zijn onder meer waargenomen in landen als de Verenigde Staten, Australië, Canada, Frankrijk, Duitsland, Indonesië, Japan, Nepal, Spanje, de Filippijnen en Vietnam.

September 11, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.