Хакери са проникнали в ексклузивния партньор на ESET в Израел, за да изпратят фишинг имейли на израелски фирми, които пробутват чистачи на данни, маскирани като антивирусен софтуер за разрушителни атаки.
Data wiper е зловреден софтуер, който умишлено изтрива всички файлове на компютъра и обикновено премахва или поврежда таблицата на дяловете, за да затрудни възстановяването на данните.
В рамките на фишинг кампанията, започнала на 8 октомври, имейли, брандирани с логото на ESET, бяха изпратени от легитимния домейн eset.co.il, което показва, че имейл сървърът на израелското подразделение е бил пробит като част от атаката.
Макар че домейнът eset.co.il е брандиран със съдържанието и логото на ESET, от ESET заявяват, че той се управлява от Comsecure, техния израелски дистрибутор.
Имейлите се преструват, че са от „Екипа за защита от авангардни заплахи на ESET“, като предупреждават клиентите, че подкрепяни от правителството нападатели се опитват да атакуват устройството на получателя. За да подпомогне защитата на устройството, ESET предлага по-усъвършенстван антивирусен инструмент, наречен „ESET Unleashed“, който предпазва от заплахата.
„Вашето устройство е идентифицирано сред списък с устройства, които в момента са обект на атака от страна на подкрепян от държавата извършител на кибератака. Информацията, постигната от отдела за разузнаване на заплахите на ESET, идентифицира геополитически мотивирана група за заплахи, която се е опитала да атакува вашето устройство в рамките на последните 14 дни от получаването на този имейл“, се казва във фишинг имейла.
„Като част от програмата на ESET за усъвършенствана защита от заплахи (ESET-ATD), ESET ви предоставя достъп до програмата ESET Unleashed, предназначена за противодействие на усъвършенствани целеви заплахи, която можете да инсталирате на до 5 ваши устройства.“
За да се придаде допълнителна легитимност на атаката, връзката към изтеглянето е била хоствана в домейна eset.co.il на URL адреси като: https://backend.store.eset.co[.]il/pub/2eb524d79ce77d5857abe1fe4399a58d/ESETUnleashed_081024.zip, които сега са деактивирани.
Този ZIP архив съдържа четири DLL файла, цифрово подписани с легитимния сертификат за подписване на код на ESET, и Setup.exe, който не е подписан.
Четирите DLL файла са легитимни файлове, разпространявани като част от антивирусния софтуер на ESET. Обаче Setup.exe е зловредният файл за изтриване на данни.
„Успях да го накарам да се детонира правилно само на физически компютър. Той извиква различни очевидно злонамерени неща, например използва Mutex от групата за изнудване/рансъмуер Yanluowang.“- казва изследователя Бомонт.
Засега не е известно колко компании са били обект на тази фишинг кампания или как е била пробита Comsecure, израелският дистрибутор на ESET.
Макар че атаката не е приписана на конкретен участник в заплаха или хактивизъм, устройствата за изтриване на данни отдавна са популярен инструмент в атаките срещу Израел.
През 2017 г. при атаки срещу израелски организации беше открита антиизраелска и пропалестинска програма за изтриване на данни, наречена IsraBye.
През 2023 г. Израел претърпя вълна от атаки с чистача BiBi, насочени към организации, включително в секторите на образованието и технологиите.
Много от тези атаки бяха свързани с ирански заплахи, чиято цел не беше да генерират приходи, а по-скоро да посеят хаос и да нарушат икономиката на Израел.









