1. Nepse verificatiepagina's leiden gebruikers naar malware.
2. De webadressen die voor deze lokmiddelen worden gebruikt, veranderen voortdurend, wat de aanpak om individuele websites te blokkeren onvoldoende maakt. Operators kunnen dezelfde dienst hebben gebruikt, maar het bewijs stelt niet vast wie de campagnes controleerde.
3. De gemeenschappelijke factor in de aanvalsketens was het netwerk van een hostingprovider geregistreerd op de Seychellen. Onderzoekers zagen ten minste zeven toegangsadressen over zes verschillende netwerkbereiken. Op één adres observeerden onderzoekers 12 lokdomeinen in hun telemetrie en vonden er nog 11 in publieke scan data.
4. Investigators volgden gedurende vijf maanden vier verschillende aanvalsketens die begonnen met hetzelfde hostingnetwerk, ondanks wijzigingen in domeinen, downloads en command servers.
5. De meeste slachtoffers bereikten een valse CAPTCHA-pagina via online advertenties; één geval kwam via een e-mail met een link. Verdachte advertenties verdienen aandacht, maar een alert op een paginabezoek alleen bewijst niet dat er malware is uitgevoerd.
6. Sommige aanvallen maakten gebruik van gecompromitteerde websites van retailers of restaurants, waarbij de adresbalk van de browser een legitieme website toonde, terwijl een ingespoten script de valse uitdaging leverde. Deze methode maakt eenvoudige domeincontroles onbetrouwbaar. De onderzoekers zagen dat sommige pagina's de naam van de hostsite in de uitdaging kopieerden, waardoor de prompt leek te behoren tot die site. Eén opgevangen template combineerde Windows-instructies met een spelfout in de verwijzing naar een Mac-functie.
7. De valse CAPTCHA-pagina kopieerde een commando naar het klembord en instrueerde de bezoeker om dit in het Windows Uitvoeren-venster te plakken. Gebruikers moeten worden voorgelicht dat een website die hen vraagt een klembordcommando in het Uitvoeren-venster te plakken, geen verificatie uitvoert.
8. Het uitvoeren van deze instructies kon leiden tot een infectie zonder dat er een verdachte bijlage geopend hoefde te worden.
9. Analisten van ActiveSOC identificeerden de gedeelde infrastructuur tijdens het beoordelen van ongeveer 150 alerts. ActiveSOC rapporteerde dat vier gevallen leidden tot command-uitvoering, terwijl de meeste contacten stopten op de lokpagina.
10. De bevindingen beschrijven een terugkerend toegangspunt, niet het bewijs dat elke bezoeker geïnfecteerd raakte; de gevolgen varieerden sterk.
11. Eén aanvalsketen installeerde een stealer die herstarten overleefde.
12. Een andere aanvalsketen plaatste een Node.js implant op een host, die bijna twee dagen actief bleef.
13. Een aparte poging had contact met een cloud storage bucket, maar er werd geen tweede fase van installatie bevestigd. Onderzoekers konden niet vaststellen of bescherming de volgende fase stopte of dat de cloud bucket deze niet leverde; daarom werd die host niet als gecompromitteerd beschouwd.
14. Een geïnstalleerd programma plaatste een kwaadaardige bibliotheek naast een legitieme applicatie, een techniek die lijkt op gemelde gevallen van software installer sideloading.
15. In één gedocumenteerd geval was de tijd cruciaal: de browser bereikte de lokpagina en de gebruiker voerde het geplakte commando 41 seconden later uit, gevolgd door een endpoint alert één seconde daarna.
16. Andere ketens waren moeilijker te volgen na de initiële pagina; één implant haalde zijn command server op via een blockchain lookup in plaats van een conventioneel domein.
17. ActiveSOC raadt aan om het uitgaande verkeer van een organisatie te controleren alvorens het netwerk van de provider te blokkeren, omdat een andere omgeving mogelijk afhankelijk is van een adres daar. Het blokkeren van de aangekondigde bereiken van het netwerk, het bijhouden van geweigerde verbindingen en het verversen van de bereiklijst wordt geadviseerd. Een vaste lijst kan nieuwe bereiken missen of adressen blokkeren die van eigenaar zijn veranderd.
18. Verdedigers moeten ook letten op browsers die commando-interpreters overdragen, ondertekende bibliotheken naast ondertekende software, en vertrouwde runtimes gelanceerd vanuit door gebruikers schijfbare mappen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!