1. Een langlopende campagne gebruikte YouTube-kanalen en zoekmachinemanipulatie om slachtoffers naar installatieprogramma's te leiden die leken op nuttige software, gametools of prestatieverbeteringen. Deze activiteit is gekoppeld aan een pay-per-install operatie die bekend staat als CL-CRI-1171.
2. De campagne gebruikte twee verschillende lokmiddelen die dezelfde infrastructuur voedden. Gamingkanalen publiceerden echt advies over het verbeteren van framerates, het oplossen van crashes en het wijzigen van instellingen, en moedigden kijkers vervolgens aan om een vermeende tool of optimalisatiepakket te downloaden via links in video-beschrijvingen. Deze links passeerden vaak Blogspot-pagina's die slachtoffers verder leidden. Tegelijkertijd cibleerde 'search-engine optimization' (SEO) poisoning mensen die op zoek waren naar legitieme hulpprogramma's. Een slachtoffer kon zoeken naar een Bluetooth-driver of WinDirStat, op een resultaat klikken en op een nep-bestandshostingpagina terechtkomen die een virusscan-animatie vertoonde voordat een getrojaniseerd archief werd aangeboden.
3. Meer dan 10.000 unieke samples van de gedeelde OfferLoader-component en 11 verbonden YouTube-kanalen met grote publieksgroepen werden gevonden voordat de kanalen werden verwijderd. De zichtbare infecties zijn slechts een klein deel van de pijplijn. Onderzoekers identificeerden de operatie na het onderzoeken van twee infecties met lage prioriteit bij afzonderlijke organisaties.
4. Het systeem van de campagne inspecteerde een nieuwe click-identifier met details van het apparaat, de browser, de zoekopdracht, de verwijzer en het IP-adres. Echte bezoekers ontvingen het installatieprogramma, terwijl geautomatiseerde scanners en onderzoekers vaak een onschadelijk uitziende WinRAR-lookalike of een gebroken link zagen.
5. OfferLoader gebruikte een getrojaniseerd Inno Setup-installatieprogramma om de volgende fasen te starten. Na een trackingcontrole lanceerde het drie kinderprocessen voor afzonderlijke malware-operaties.
6. EƩn tak zette Insomnia RAT in, een duale Node.js en Python backdoor voor Windows en macOS. De installer van Insomnia RAT schakelde beschermingen van Microsoft Defender uit, voegde de hele C:-schijf toe aan de uitsluitingslijst en creƫerde geplande taken voor persistentie. De backdoor kan systeemidentificaties verzamelen, commando's ontvangen, bestanden downloaden en resultaten rapporteren aan zijn controllers.
7. Een tweede tak installeerde ARKTunnel, een niet-gedocumenteerde remote-access tool die zijn payload verborg in een bitmapafbeelding. ARKTunnel creƫerde een Windows-service met uitgestelde start en kon TCP- of UDP-verkeer tunnelen en bestanden uitvoeren.
8. De derde tak, Docro Hijacker, wijzigde de beveiligde voorkeuren van Chrome met geldige integriteitssignaturen. Docro Hijacker veranderde de standaard zoekprovider en laadde zijdelings een browseruitbreiding die verzoeken kon herschrijven, materiaal in zoekresultatenpagina's kon injecteren, affiliate links kon wijzigen en klikken kon omleiden.
9. Gebruikers wordt geadviseerd om applicaties alleen te downloaden van websites van geverifieerde uitgevers, cracks en game cheats te vermijden, en de uitgever en handtekening van een bestand te controleren voordat deze wordt uitgevoerd.
10. Organisaties wordt geadviseerd om verdachte installatieketens, onverwachte geplande taken, nieuwe services, wijzigingen in browserinstellingen en netwerkverbindingen met onbekende domeinen te onderzoeken. Teams die reageren op een vermoedelijke compromis, moeten het apparaat isoleren, bewijsmateriaal bewaren, blootgestelde inloggegevens opnieuw instellen vanaf een schoon systeem en een volledige beoordeling uitvoeren voordat het apparaat weer in gebruik wordt genomen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!