Нова кампания за злонамерена реклама

Наблюдавана е нова кампания за злонамерена реклама, която използва реклами в Google Search и Bing, за да се насочи към потребители, търсещи ИТ инструменти като AnyDesk, Cisco AnyConnect VPN и WinSCP, и да ги подмами да изтеглят троянски инсталатори с цел пробив в корпоративните мрежи и вероятно извършване на бъдещи атаки с откуп.

Наречена Nitrogen, „опортюнистичната“ дейност е предназначена за разгръщане на инструменти за атаки на втори етап като Cobalt Strike, заяви Sophos в анализ от сряда.

Nitrogen е документиран за първи път от eSentire през юни 2023 г., като подробно е описана верига на заразяване, която пренасочва потребителите към компрометирани WordPress сайтове, хостващи злонамерени ISO файлове с изображения, които в крайна сметка завършват с доставката на Python скриптове и Cobalt Strike маяци върху целевата система.

След това по-рано този месец Trend Micro разкри подобна последователност от атаки, при която измамно приложение WinSCP функционира като стъпало за атака с рансъмуер BlackCat.

„По време на цялата верига на заразяване участниците в заплахата използват необичайни техники за препращане на експорти и предварително зареждане на DLL, за да прикрият зловредната си дейност и да затруднят анализа“, казват изследователите на Sophos Габор Шапанос, Морган Дембоски и Бенджамин Солман.

След като бъдат стартирани, скриптовете на Python създават обратна TCP обвивка на Meterpreter, като по този начин позволяват на участниците в заплахата да изпълняват отдалечено код на заразения хост, както и да изтеглят Cobalt Strike Beacon, за да улеснят последващото експлоатиране.

„Злоупотребата с платени реклами, показвани в резултатите от търсачките, се превърна в популярна тактика сред  заплахите“, казват изследователите. „Tе се опитват да хвърлят широка мрежа, за да примамят нищо неподозиращи потребители, търсещи определени ИТ услуги.“

Констатациите идват и на фона на рязкото увеличаване на броя на киберпрестъпниците, които използват платени реклами, за да привличат потребителите към злонамерени сайтове и да ги подмамват да изтеглят различни зловредни програми, като BATLOADER, EugenLoader (известен още като FakeBat) и IcedID, които след това се използват за разпространение на крадци на информация и други полезни товари.

За да влоши положението, Sophos заяви, че е открила на известни криминални пазари „значителен брой реклами и дискусии за SEO отравяне, злонамерена реклама и свързани с тях услуги“, както и продавачи, предлагащи компрометирани акаунти в Google Ads.

Това илюстрира, че „потребителите на пазарите проявяват голям интерес към SEO отравянето и злонамерената реклама“ и че „също така отрича трудността на опитите да се заобиколят филтрите за електронна поща и да се убедят потребителите да кликнат върху връзка или да изтеглят и отворят прикачен файл“.

 

Източник: The Hacker News

Подобни публикации

4 октомври 2023

Моделите на PyTorch са уязвими за изпълнение на...

Изследователи в областта на киберсигурността са разкрили множество ...
4 октомври 2023

Qualcomm издава кръпка за 3 нови нулеви дни

Производителят на чипове Qualcomm пусна актуализации за сигурност, ...
4 октомври 2023

Над 3 дузини зловредни пакети npm са насочени к...

Според констатации на Fortinet FortiGuard Labs в хранилището за пак...
4 октомври 2023

Милиони мейл сървъри на Exim са изложени на zer...

Критична уязвимост от типа „нулев ден“ във всички верси...
3 октомври 2023

Cyber Security Talks Bulgaria – ОКТОМВРИ 2023

На 10.10.2023 г. във Висшето военноморско училище в гр. Варна ще се...
3 октомври 2023

ФБР предупреждава за ръст на измамите с "фантом...

ФБР публикува съобщение за обществена услуга, в което предупреждава...
3 октомври 2023

Новият ASMCrypt Malware Loader лети под радара

Киберпрестъпници продават нов софтуер за криптиране и зареждане, на...
2 октомври 2023

Рансъмуер банди вече използват критичен недоста...

Бандите за изнудване сега се насочват към наскоро поправена критичн...
2 октомври 2023

Motel One призна нарушение на сигурността на да...

Групата Motel One обяви, че е била обект на атака от страна на изну...
Бъдете социални
Още по темата
04/10/2023

Милиони мейл сървъри на Exi...

Критична уязвимост от типа „нулев ден“...
03/10/2023

ФБР предупреждава за ръст н...

ФБР публикува съобщение за обществена услуга,...
03/10/2023

Новият ASMCrypt Malware Loa...

Киберпрестъпници продават нов софтуер за криптиране...
Последно добавени
04/10/2023

Моделите на PyTorch са уязв...

Изследователи в областта на киберсигурността са...
04/10/2023

Qualcomm издава кръпка за 3...

Производителят на чипове Qualcomm пусна актуализации...
04/10/2023

Над 3 дузини зловредни паке...

Според констатации на Fortinet FortiGuard Labs...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!