ZE Loader möjliggör överlagringsattacker via en RDP -anslutning

ZE Loader är en skadlig Windows-applikation vars operatörer använder den för att utföra de så kallade överlagringsattackerna. Denna attackteknik fokuserar på att stjäla ekonomisk data från offer genom att visa falska nätfiskefrågor ovanpå legitima applikationer och webbplatser. När det gäller ZE Loader riktar sig de kriminella mot banker, betalningsprocessorer på nätet och kryptovalutautbyten. Angriparen kan interagera med offrets maskin i realtid, vilket därför förbättrar finiteten i hela operationen.

Normalt hamnar offer för ZE Loader i samspel med skadlig programvara på grund av nätfiske -e -postmeddelanden, falska nedladdningar eller piratkopierad programvara. När den körs kommer ZE Loader att göra några ändringar i Windows -installationen. Dessa ändringar ger fjärranfallaren enklare åtkomst:

  • Det säkerställer att trojanen körs med administratörsbehörighet.
  • Den upprättade en Remote Desktop Protocol (RDP) -anslutning till kommando-och-kontrollservern.
  • ZE Loader möjliggör flera RDP -anslutningar på den infekterade enheten genom att manipulera med Windows -registret.
  • Skadlig programvara skapar också ett nytt användarkonto med namnet Administart0r och lösenordet 123mudar.
  • Slutligen ser implantatet till att tillåta RDP -anslutningar via Windows -brandväggen.

Under tiden kommer skadlig programvara också att släppa några filer på offrets maskin. Några av dessa är avsedda att lossa säkerhetsåtgärderna, medan en JDK_SDK -fil innehåller alla tillgångar som Trojan använder under sin attack. Detta är ganska ovanligt - vanligtvis hämtar trojaner som utför överlagringsattacker sina bilder och phishing -sidor från fjärrservern. Denna skadliga programvara lagrar dock alla dessa tillgångar i ett krypterat tillstånd på offrets maskin.

ZE Loader Operators orkestrerar attacker genom RDP -anslutningar

ZE Loader övervakar aktivt nyöppnade processer och aktiva webbläsarsessioner. Om den identifierar att användaren försöker ladda en av de onlinebankswebbplatser som stöds eller en app som trojanen riktar sig till får angriparen ett meddelande. När de kriminella ansluter via RDP kan de börja utföra kommandon. Normalt skulle det visa phishing -tillgångarna från JDK_SDK -filen som ZE Loader tog med. Kriminella kan spela olika scenarier för att stjäla data. Till exempel kan de be användaren om inloggningsuppgifter, kreditkortsdata, tvåfaktorautentisering och mer.

Även om ZE Loader inte utför den mest sofistikerade överlagsattacken vi har sett, är det fortfarande en mycket farlig del av skadlig kod. Skydda dina Windows-system från sådana attacker med hjälp av uppdaterade antivirusverktyg. Naturligtvis måste du också lära dig hur du surfar på nätet på ett säkert sätt.

September 30, 2021
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.