Hackare distribuerar ny skadlig programvara som heter "Bumblebee"

Forskare upptäckte en ny skadlig programvara som används i naturen. Verktyget heter "Bumblebee" och förknippas med flera olika cyberkriminella outfits.

Teamet som plockade isär den nya skadlig programvara är hos säkerhetsföretaget Proofpoint. Teamet spårade flera "crimeware-hotoutfits" som tidigare använde ett par olika laddare för att sprida skadlig programvara, kallade "BazaLoader" och "IcedID". Nu verkar det som att kläderna som använder BazaLoader helt har gått över till att använda Bumblebee, eftersom Proofpoint inte har upptäckt en enda instans av det gamla verktyget sedan februari 2022.

BazaLoader ersatt av Bumblebee

Proofpoints observationer överlappar data som samlats in av Google Threat Analysis Group. Enligt rapporten, efter att BazaLoader försvann från onlinelandskapet i februari, ersattes den av Bumblebee, med de första iakttagelserna av den nya lastaren i naturen som daterades till mars 2022.

Forskarna tror att Bumblebee fortfarande utvecklas aktivt, men trots detta har lastaren redan ett antal avancerade funktioner. Dessa inkluderar avancerade kontroller för att undvika virtuella sandlådor och originalvarianter av vanliga nedladdningsfunktioner.

Attack använder skadliga arkiv och ISO-filer

Bumblebee används i skadliga e-postkampanjer. Lockelser inkluderar länkar som uppmanar offret att "GRANSKA DOKUMENTET", med e-postmeddelandet som hävdar att en faktura finns i andra änden av länken. Det som egentligen finns i andra änden är en .iso-fil för diskavbildning, zippad i en arkivfil och lagrad på OneDrive.

Om du öppnar zip-filen avslöjas .iso inuti den. När den också öppnas visar den två filer inuti den. Båda heter "Attachment". Den ena är en .lnk-genvägsfil, den andra är en .dat-fil som är drygt 2 megabyte stor.

Om genvägsfilen körs, laddar den upp Bumblebee från .dat-filen och distribuerar laddaren.

Proofpoint tror att kampanjen som för närvarande använder Bumblebee drivs av hotaktören som går av handtaget TA579.

Flera andra liknande kampanjer observerades också, en använde e-posttrådskapning, en annan missbrukade e-postmeddelanden som genererades med hjälp av avsnittet "Kontakta oss" på webbplatser. Leveransmetoderna var liknande, med en nyttolast med ett annat namn och en genvägs .lnk-fil som användes igen.

Enligt Proofpoint kan laddaren användas som ett verktyg för att få tillgång till ett nätverk och leverera sekundära nyttolaster, inklusive ransomware.

April 28, 2022
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.