ZE Loader maakt overlay-aanvallen mogelijk via een RDP-verbinding

De ZE Loader is een kwaadaardige Windows-applicatie waarvan de operators deze gebruiken om de zogenaamde overlay-aanvallen uit te voeren. Deze aanvalstechniek is gericht op het stelen van financiële gegevens van slachtoffers door valse phishing-prompts weer te geven bovenop legitieme applicaties en websites. In het geval van ZE Loader richten de criminelen zich op banken, online betalingsverwerkers en cryptocurrency-uitwisselingen. De aanvaller kan in realtime communiceren met de machine van het slachtoffer, waardoor de finesse van de hele operatie aanzienlijk wordt verbeterd.

Meestal komen slachtoffers van de ZE Loader in aanraking met de malware vanwege phishing-e-mails, valse downloads of illegale software. Eenmaal uitgevoerd, zal de ZE Loader enkele wijzigingen aanbrengen in de Windows-installatie. Deze wijzigingen bieden de aanvaller op afstand gemakkelijker toegang:

  • Het zorgt ervoor dat de Trojan wordt uitgevoerd met beheerdersrechten.
  • Het bracht een Remote Desktop Protocol (RDP)-verbinding tot stand met de command-and-control-server.
  • ZE Loader maakt meerdere RDP-verbindingen op het geïnfecteerde apparaat mogelijk door te knoeien met het Windows-register.
  • De malware maakt ook een nieuw gebruikersaccount aan met de naam Adminstart0r en wachtwoord 123mudar.
  • Ten slotte zorgt het implantaat ervoor dat RDP-verbindingen via de Windows Firewall worden toegestaan.

In de tussentijd zal de malware ook enkele bestanden op de computer van het slachtoffer laten vallen. Sommige hiervan zijn ontworpen om de beveiligingsmaatregelen te versoepelen, terwijl een JDK_SDK-bestand alle activa bevat die Trojaans paard gebruikt tijdens zijn aanval. Dit is vrij ongebruikelijk - meestal halen trojans die overlay-aanvallen uitvoeren hun afbeeldingen en phishing-pagina's op van de externe server. Deze malware slaat echter al deze activa in een versleutelde staat op de computer van het slachtoffer op.

ZE Loader-operators orkestreren aanvallen via RDP-verbindingen

ZE Loader monitort actief nieuw geopende processen en actieve browsersessies. Als het identificeert dat de gebruiker een van de ondersteunde sites voor internetbankieren of een app probeert te laden waarop de Trojan zich richt, ontvangt de aanvaller een melding. Zodra de criminelen verbinding maken via RDP, kunnen ze beginnen met het uitvoeren van opdrachten. Normaal gesproken zou dat de phishing-items uit het JDK_SDK-bestand laten zien dat de ZE Loader heeft meegebracht. De criminelen kunnen verschillende scenario's naspelen om gegevens te stelen. Ze kunnen de gebruiker bijvoorbeeld om inloggegevens, creditcardgegevens, tweefactorauthenticatie en meer vragen.

Hoewel de ZE Loader niet de meest geavanceerde overlay-aanval uitvoert die we hebben gezien, is het nog steeds een zeer gevaarlijk stukje malware. Bescherm uw Windows-systemen tegen dergelijke aanvallen met behulp van up-to-date antivirusprogramma's. Zorg er natuurlijk ook voor dat u leert hoe u veilig op internet kunt surfen.

September 30, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.