Търсене
Close this search box.

Италианските корпоративни клиенти са обект на продължаваща кампания за финансови измами, която използва нов набор от инструменти за уеб инжектиране, наречен drIBAN, поне от 2019 г. насам.

„Основната цел на операциите по измама с drIBAN е да заразяват работни станции с Windows в корпоративна среда, като се опитват да променят легитимните банкови преводи, извършвани от жертвите, чрез промяна на получателя и прехвърляне на пари към нелегитимна банкова сметка“, казват изследователите от Cleafy Федерико Валентини и Алесандро Стрино.

Според италианската фирма за киберсигурност банковите сметки се контролират или от самите участници в заплахата, или от техни филиали, които след това имат за задача да изперат откраднатите средства.

Използването на уеб инжекции е изпитана във времето тактика, която дава възможност на зловредния софтуер да инжектира потребителски скриптове от страна на клиента чрез атака тип „човек в браузъра“ (MitB) и да прихваща трафика към и от сървъра.

Измамните трансакции често се реализират чрез техника, наречена Automated Transfer System (ATS), която е в състояние да заобиколи системите за борба с измамите, въведени от банките, и да инициира неразрешени банкови преводи от собствения компютър на жертвата.

С течение на годините операторите, стоящи зад drIBAN, са станали по-умели в избягването на откриване и разработването на ефективни стратегии за социално инженерство, в допълнение към установяването на опора за дълги периоди от време в корпоративните банкови мрежи.

Cleafy заяви, че 2021 г. е годината, в която класическата операция „банков троянец“ еволюира в усъвършенствана постоянна заплаха. Освен това има индикации, че клъстерът от дейности се припокрива с кампания от 2018 г., организирана от хакер, проследен от Proofpoint като TA554, насочена към потребители в Канада, Италия и Обединеното кралство.

Веригата от атаки започва със сертифицирано електронно писмо (или PEC електронно писмо) в опит да залъже жертвите с фалшиво чувство за сигурност. Тези фишинг имейли идват с изпълним файл, който действа като програма за изтегляне на зловреден софтуер, наречен sLoad (известен още като Starslord loader).

PowerShell loader, sLoad е разузнавателен инструмент, който събира и ексфилтрира информация от компрометирания хост, с цел оценка на целта и пускане на по-значителен полезен товар като Ramnit, ако целта се счита за изгодна.

„Тази „фаза на обогатяване“ може да продължи дни или седмици, в зависимост от броя на заразените машини“, отбелязва Cleafy. „Ще бъдат ексфилтрирани допълнителни данни, за да стане получената ботнет мрежа все по-солидна и последователна.“

sLoad също така използва техники за живеене на земята (LotL), като злоупотребява с легитимни инструменти на Windows като PowerShell и BITSAdmin като част от механизмите си за избягване.

Друга характерна черта на зловредния софтуер е способността му да проверява по предварително зададен списък с корпоративни банкови институции, за да определи дали хакнатата работна станция е една от целите, и ако е така, да продължи с инфектирането.

„Всички ботове, които успешно преминат през тези стъпки, ще бъдат избрани от операторите на ботнета и ще бъдат считани за „нови кандидати“ за операции за банкови измами, които преминават към следващия етап, където ще бъде инсталиран Ramnit, един от най-усъвършенстваните банкови троянци“, казват изследователите.

Източник: The Hacker News

Подобни публикации

7 ноември 2024

Nokia: Hяма доказателства, че хакери са проникн...

Както писахме още в неделя, Nokia разследва предполагаема кибератак...
7 ноември 2024

Ботнетът за Android "ToxicPanda" поразява банки...

Изследователите определиха нов ботнет на сцената, за който първонач...
7 ноември 2024

Бандите все по-често използват комплектът Winos...

Хакерите все по-често се насочват към потребителите на Windows със ...
7 ноември 2024

Notepad ще получи инструмент за пренаписване, з...

Microsoft започна да тества инструменти за пренаписване на текст в ...
7 ноември 2024

Бъг в Cisco позволява да се изпълняват команди ...

Cisco е отстранила уязвимост с максимална степен на сериозност, коя...
7 ноември 2024

SteelFox превзема компютри с Windows, използвай...

Нов зловреден пакет, наречен „SteelFox“, добива криптовалута и крад...
6 ноември 2024

Системите на съдилищата в щата Вашингтон са офл...

Съдебните системи в щата Вашингтон не функционират от неделя, когат...
6 ноември 2024

Германия готви закон за защита на белите хакери

Федералното министерство на правосъдието в Германия е изготвило зак...
6 ноември 2024

В деня на изборите дезинформацията тревожи най-...

Докато гласуването на президентските избори в САЩ през 2024 г. прик...
Бъдете социални
Още по темата
07/11/2024

Nokia: Hяма доказателства, ...

Както писахме още в неделя, Nokia...
07/11/2024

Ботнетът за Android "ToxicP...

Изследователите определиха нов ботнет на сцената,...
07/11/2024

SteelFox превзема компютри ...

Нов зловреден пакет, наречен „SteelFox“, добива...
Последно добавени
07/11/2024

Nokia: Hяма доказателства, ...

Както писахме още в неделя, Nokia...
07/11/2024

Ботнетът за Android "ToxicP...

Изследователите определиха нов ботнет на сцената,...
07/11/2024

Бандите все по-често използ...

Хакерите все по-често се насочват към...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!