Τα
δεδομένα, που προέκυψαν
από την τηλεμετρία της
Kaspersky, κατέγραψαν
πάνω από 140.000
περιστατικά με αυτές τις
κακόβουλες διαφημίσεις
τον Σεπτέμβριο και τον
Οκτώβριο του 2024, ενώ
πάνω από 20.000 χρήστες
ανακατευθύνθηκαν σε
παραπλανητικές
κακόβουλες ιστοσελίδες.
Τα περισσότερα
περιστατικά αφορούσαν
χρήστες από τη Βραζιλία,
την Ισπανία, την Ιταλία
και τη Ρωσία.
Νέα
εκστρατεία
κυβερνοεπιθέσεων
στοχεύει χρήστες PC με
ψεύτικα CAPTCHA
Το
CAPTCHA είναι μία
λειτουργία ασφαλείας,
που χρησιμοποιείται σε
ιστότοπους και εφαρμογές
για να επιβεβαιώσει αν
ένας χρήστης είναι
άνθρωπος ή
αυτοματοποιημένο
πρόγραμμα ή bot.
Νωρίτερα φέτος, υπήρξαν
αναφορές για
επιτιθέμενους, που
διένεμαν το κακόβουλο
λογισμικό Lumma μέσω
ψεύτικων CAPTCHA,
στοχοποιώντας κυρίως
gamers.
Κατά την
περιήγηση σε ιστότοπους
gaming, οι χρήστες
οδηγούνταν στο να κάνουν
κλικ σε μια διαφήμιση,
που κάλυπτε ολόκληρη την
οθόνη. Ανακατευθύνονταν,
έτσι, σε μια ψεύτικη
σελίδα CAPTCHA με
παραπλανητικές οδηγίες,
που τους έπειθαν να
κατεβάσουν το κακόβουλο
λογισμικό. Όταν οι
χρήστες έκαναν κλικ στο
κουμπί "Δεν είμαι
ρομπότ," γινόταν
αντιγραφή μιας
κωδικοποιημένης εντολής
Windows PowerShell στο
πρόχειρο του υπολογιστή
τους. Στη συνέχεια, τους
ζητούσαν να την
επικολλήσουν στο
τερματικό και να
πατήσουν Enter,
κατεβάζοντας και
εκκινώντας άθελα τους το
Lumma.
Πως δρα
το κακόβουλο λογισμικό
Το
κακόβουλο λογισμικό
έψαχνε για αρχεία
σχετιζόμενα με
κρυπτονομίσματα, cookies
και δεδομένα από
διαχειριστές κωδικών
πρόσβασης στη συσκευή
του θύματος. Επίσης,
επισκεπτόταν ιστοσελίδες
διαφόρων πλατφορμών
ηλεκτρονικού εμπορίου,
αυξάνοντας τις προβολές
τους, προσφέροντας στους
επιτιθέμενους πρόσθετο
οικονομικό όφελος.
Στο νέο
κύμα επιθέσεων, οι
ερευνητές της Kaspersky
εντόπισαν ένα άλλο
σενάριο επίθεσης, στο
οποίο, αντί για CAPTCHA,
εμφανίζεται ένα μήνυμα
σφάλματος ιστοσελίδας,
διαμορφωμένο ώστε να
μοιάζει με μήνυμα
υπηρεσίας του περιηγητή
Chrome. Οι επιτιθέμενοι
καθοδηγούν τον χρήστη να
“αντιγράψει τη διόρθωση
(copy fix)” στο παράθυρο
τερματικού (ενώ η
διόρθωση είναι η ίδια
κακόβουλη εντολή
PowerShell, όπως
περιγράφηκε παραπάνω).
Η
Kaspersky ανακάλυψε ότι
το νέο κύμα επιθέσεων
στοχοποιεί όχι μόνο
gamers, αλλά και άλλες
ομάδες χρηστών και
διανέμεται μέσω
υπηρεσιών διαμοιρασμού
αρχείων, διαδικτυακών
εφαρμογών, ιστότοπων
στοιχημάτων, σελίδων με
περιεχόμενο ενηλίκων,
κοινοτήτων anime και
άλλων καναλιών.
Οι
επιτιθέμενοι
χρησιμοποιούν, επίσης,
το Trojan Amadey σε αυτό
το κύμα επιθέσεων - το
οποίο, όπως και το
Lumma, κλέβει στοιχεία
από δημοφιλείς browsers
και πορτοφόλια
κρυπτονομισμάτων, αλλά
τραβάει επίσης και
στιγμιότυπα οθόνης,
αποκτά στοιχεία
υπηρεσιών για εξ
αποστάσεως πρόσβαση και
κατεβάζει ένα εργαλείο
απομακρυσμένης πρόσβασης
στη συσκευή του θύματος,
επιτρέποντας στους
επιτιθέμενους να
αποκτήσουν πλήρη
πρόσβαση σε αυτή.
Για την
προστασία τους, οι
ειδικοί συμβουλεύουν
τους χρήστες να είναι
προσεκτικοί και να
αποφεύγουν να ακολουθούν
ύποπτα μηνύματα, που
τους ζητούν να προβούν
σε ενέργειες στο
διαδίκτυο.
|