Vietnamesiska hackare fiskar efter offer som använder Messenger

En nyligen genomförd nätfiskeattack använder Facebook Messenger för att distribuera meddelanden som innehåller skadliga bilagor. Dessa meddelanden skickas från ett stort antal tillverkade och komprometterade personliga konton, med det yttersta målet att få kontroll över mottagarnas konton.

Denna kampanj, som har spårats tillbaka till en grupp baserad i Vietnam, använder en liten komprimerad filbilaga. Inom denna bilaga finns ett kraftfullt Python-baserat stjälskript som distribueras genom en flerstegsprocess som använder enkla men effektiva fördunklingstekniker. Guardio Labs forskare Oleg Zaytsev gav en analys av denna kampanj, som publicerades under helgen.

Skadliga arkiv som används som bete

I dessa attacker, kallade "MrTonyScam", får potentiella offer meddelanden som uppmuntrar dem att klicka på RAR- och ZIP-arkivbilagor. Att klicka på dessa bilagor utlöser distributionen av en dropper, som hämtar nästa stegs komponent från antingen ett GitHub- eller GitLab-förråd.

Denna nyttolast i nästa steg är ännu en arkivfil som innehåller en CMD-fil. Inuti den här CMD-filen ligger ett obfuskerat Python-baserat stjälskript, designat för att ta bort alla cookies och inloggningsuppgifter från olika webbläsare. Dessa stölddata skickas sedan till en Telegram- eller Discord API-slutpunkt som kontrolleras av hotaktören.

Motståndaren använder en listig taktik, eftersom de raderar alla stulna kakor efter utvinning. Denna åtgärd loggar effektivt ut offren från deras konton. Därefter utnyttjar bedragarna de stulna kakorna för att ändra offrens lösenord och ta kontroll över deras konton.

Hotaktörens koppling till Vietnam är uppenbar i närvaron av vietnamesiska språkreferenser i Python som stjäl skriptets källkod. Dessutom stödjer inkluderingen av Coc Coc, en Chromium-baserad webbläsare populär i Vietnam, ytterligare denna länk.

Även om det bör noteras att initiering av infektionen kräver användarinteraktion för att ladda ner, extrahera och exekvera bilagan, har Guardio Labs rapporterat en hög framgångsfrekvens för denna kampanj. Under de senaste 30 dagarna tros uppskattningsvis 1 av 250 mottagare ha fallit offer för denna attack.

De flesta av kompromisserna har observerats i länder som USA, Australien, Kanada, Frankrike, Tyskland, Indonesien, Japan, Nepal, Spanien, Filippinerna och Vietnam, bland andra.

September 11, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.