Един милион устройства, засегнати от Infostealer кампания

Нови един милион устройства са били засегнати от зловредна рекламна кампания, пренасочваща потребителите към зловреден софтуер за кражба на информация, хостван в GitHub, съобщава Microsoft.

Кампанията, приписвана на участник в заплахата, проследен като Storm-0408, е била насочена към посетителите на уебсайтове за незаконно стрийминг, където злонамерените пренасочващи устройства са водели до междинен сайт, а след това до платформата за хостинг на код, собственост на Microsoft.

Опортюнистичните атаки, които разчитаха основно на GitHub за хостване на зловреден софтуер, но също и на Discord и Dropbox, засегнаха „широк кръг организации и индустрии, включително потребителски и корпоративни устройства“, казва Microsoft.

Многопластовата инфекциозна верига, наблюдавана при тези атаки, включваше хоствания в GitHub полезен товар на първия етап, действащ като дропър, файлове на втория етап за откриване на системата и кражба на системна информация, както и полезен товар на третия етап за допълнителни злонамерени дейности.

След като бъде инсталиран на устройството на жертвата, зловредният софтуер, съхраняван в хранилищата на GitHub, извлича и разгръща допълнителни файлове и скриптове, за да събере допълнителна системна информация, да постигне устойчивост, да изпълни команди и да екфилтрира данни от компрометираните системи.

По-конкретно, Microsoft идентифицира устройства за кражба на информация като Lumma stealer и актуализирана версия на Doenerium, които се разполагат в системите на жертвите, заедно със софтуера за отдалечено наблюдение и управление (RMM) NetSupport и различни скриптове PowerShell, JavaScript, VBScript и AutoIT.

За операциите по командване и контрол (C&C) и ексфилтрацията на данни и удостоверения за достъп до браузъра извършителите са използвали  „живи“ двоични файлове и скриптове като PowerShell, MSBuild и RegAsm. За да запазят трайността си, нападателите са модифицирали ключовете за изпълнение в регистъра и са добавили файл с пряк път в папката Startup.

Според Microsoft полезните товари от първия етап, използвани в кампанията, са били цифрово подписани. Microsoft идентифицира и анулира 12 различни сертификата, използвани като част от атаките.

Технологичният гигант предостави технически подробности за наблюдаваните зловредни файлове и скриптове, заедно с индикатори за компрометиране (IoC), като призова организациите и потребителите да гарантират, че техните системи са правилно защитени срещу подобни атаки.

По материали от Интернет

Подобни

GhostLock: нова техника блокира достъпа до файлове
13.05.2026
lock
Jenkins plugin на Checkmarx разпространявал malware след supply-chain атака
12.05.2026
IMG-MC-malwareprotectiontest
MuddyWater прикрива кибершпионаж зад фалшива ransomware операция
12.05.2026
Iran-fingerprint
Злонамерена кампания използва Google Ads и Claude.ai чатове
11.05.2026
cybersecurity-6949298_1280
Малуер в Hugging Face се представя за OpenAI проект и сее infostealer
11.05.2026
Img_Blog_Malware_Trends
TCLBanker - нов банков троянец се разпространява чрез фалшив Logitech AI инсталатор
11.05.2026
botnet-malware

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy