Наблюдавана е нова кампания за злонамерена реклама, която използва реклами в Google Search и Bing, за да се насочи към потребители, търсещи ИТ инструменти като AnyDesk, Cisco AnyConnect VPN и WinSCP, и да ги подмами да изтеглят троянски инсталатори с цел пробив в корпоративните мрежи и вероятно извършване на бъдещи атаки с откуп.

Наречена Nitrogen, „опортюнистичната“ дейност е предназначена за разгръщане на инструменти за атаки на втори етап като Cobalt Strike, заяви Sophos в анализ от сряда.

Nitrogen е документиран за първи път от eSentire през юни 2023 г., като подробно е описана верига на заразяване, която пренасочва потребителите към компрометирани WordPress сайтове, хостващи злонамерени ISO файлове с изображения, които в крайна сметка завършват с доставката на Python скриптове и Cobalt Strike маяци върху целевата система.

След това по-рано този месец Trend Micro разкри подобна последователност от атаки, при която измамно приложение WinSCP функционира като стъпало за атака с рансъмуер BlackCat.

„По време на цялата верига на заразяване участниците в заплахата използват необичайни техники за препращане на експорти и предварително зареждане на DLL, за да прикрият зловредната си дейност и да затруднят анализа“, казват изследователите на Sophos Габор Шапанос, Морган Дембоски и Бенджамин Солман.

След като бъдат стартирани, скриптовете на Python създават обратна TCP обвивка на Meterpreter, като по този начин позволяват на участниците в заплахата да изпълняват отдалечено код на заразения хост, както и да изтеглят Cobalt Strike Beacon, за да улеснят последващото експлоатиране.

„Злоупотребата с платени реклами, показвани в резултатите от търсачките, се превърна в популярна тактика сред  заплахите“, казват изследователите. „Tе се опитват да хвърлят широка мрежа, за да примамят нищо неподозиращи потребители, търсещи определени ИТ услуги.“

Констатациите идват и на фона на рязкото увеличаване на броя на киберпрестъпниците, които използват платени реклами, за да привличат потребителите към злонамерени сайтове и да ги подмамват да изтеглят различни зловредни програми, като BATLOADER, EugenLoader (известен още като FakeBat) и IcedID, които след това се използват за разпространение на крадци на информация и други полезни товари.

За да влоши положението, Sophos заяви, че е открила на известни криминални пазари „значителен брой реклами и дискусии за SEO отравяне, злонамерена реклама и свързани с тях услуги“, както и продавачи, предлагащи компрометирани акаунти в Google Ads.

Това илюстрира, че „потребителите на пазарите проявяват голям интерес към SEO отравянето и злонамерената реклама“ и че „също така отрича трудността на опитите да се заобиколят филтрите за електронна поща и да се убедят потребителите да кликнат върху връзка или да изтеглят и отворят прикачен файл“.

 

Източник: The Hacker News

Подобни публикации

25 март 2025

300 арестувани при потушаването на киберпрестъп...

Повече от 300 заподозрени бяха арестувани в седем африкански държав...
25 март 2025

IngressNightmare излага много клъстери на Kuber...

Изследователи от гиганта в областта на сигурността в облака Wiz са ...
25 март 2025

ФБР предупреждава за опасни инструменти за конв...

Според местния офис на ФБР в Денвър инструментите конвертират докум...
24 март 2025

Oracle отрича, че системите ѝ са били пробити

Oracle отрече, че системите ѝ са били пробити, след като хакер пред...
24 март 2025

NIST все още се бори да изчисти изоставането в ...

Националният институт по стандартизация и технологии (NIST) все още...
24 март 2025

Атакуващите се преориентират към фалшификат на ...

Специалистите по SEO оптимизация са най-новата група, към която са ...
24 март 2025

Група за рансъмуер заявява атаки срещу Ascom и...

Тази седмица групата Hellcat ransomware пое отговорност за киберата...
24 март 2025

Нова техника за Jailbreak използва измислен свя...

Фирмата за киберсигурност Cato Networks е открила нова техника за д...
24 март 2025

Група за рансъмуер е атакувала офиса на главни...

Група за изнудване, известна като Cloak, е поела отговорност за киб...
Бъдете социални
Още по темата
22/03/2025

Бившият шеф на сигурността ...

На 13 март 2025 г. състав...
21/03/2025

Тревожен ръст на фишинга с ...

Сигурността на браузъра не може да...
19/03/2025

Стартъпът за сигурност Orio...

Вътрешните заплахи се развиват бързо. Организациите...
Последно добавени
25/03/2025

300 арестувани при потушава...

Повече от 300 заподозрени бяха арестувани...
25/03/2025

IngressNightmare излага мно...

Изследователи от гиганта в областта на...
25/03/2025

ФБР предупреждава за опасни...

Според местния офис на ФБР в...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!