Suklastotų dirbtinio intelekto vaizdų ir vaizdo įrašų generatoriai užkrečia „Windows“ ir „MacOS“ Lumma Stealer ir AMOS informaciją vagiančia kenkėjiška programa, naudojama kredencialams ir kriptovaliutų piniginėms pavogti iš užkrėstų įrenginių.
„Lumma Stealer“ yra „Windows“ kenkėjiška programa, o AMOS skirta „MacOS“, tačiau jie vagia kriptovaliutų pinigines ir slapukus, kredencialus, slaptažodžius, kredito korteles ir naršymo istoriją iš „Google Chrome“, „Microsoft Edge“, „Mozilla Firefox“ ir kitų „Chromium“ naršyklių.
Šie duomenys surenkami į archyvą ir siunčiami atgal užpuolikui, kur jie gali panaudoti informaciją tolimesnėms atakoms arba parduoti ją kibernetinių nusikaltimų prekyvietėse.
Netikro dirbtinio intelekto vaizdo generatoriai stumia „Lumma Stealer“.
Per pastarąjį mėnesį grėsmės veikėjai sukūrė netikras svetaines, kuriose apsimeta AI vaizdo įrašų ir vaizdų rengyklė, vadinama EditPro.
Kaip išsiaiškino kibernetinio saugumo tyrinėtojas g0njxa, šios svetainės reklamuojamos per paieškos rezultatus ir X skelbimus, kuriuose dalijami netikri politiniai vaizdo įrašai, pvz., prezidentas Bidenas ir Trumpas kartu mėgaujasi ledais.
Šaltinis: BleepingComputer.com
Spustelėję vaizdus pateksite į suklastotas „EditProAI“ programos svetaines, kuriose „Editproai(.)pro“ sukurtas „Windows“ kenkėjiškų programų siuntimui, o „Editproai(.)org“ – „MacOS“ kenkėjiškų programų siuntimui.
Svetainės atrodo profesionaliai, jose netgi yra visur esanti slapukų reklamjuostė, todėl jos atrodo ir jaučiasi teisėtos.
Šaltinis: BleepingComputer
Tačiau spustelėjus nuorodas „Gauti dabar“, bus atsisiųsta vykdomoji programa, apsimetanti „EditProAI“ programa. „Windows“ naudotojams failas vadinamas „Edit-ProAI-Setup-newest_release.exe“ (VirusTotal), o „MacOS“ – „EditProAi_v.4.36.dmg“ (VirusTotal).
„Windows“ kenkėjiška programa yra pasirašyta, atrodo, pavogtu kodo pasirašymo sertifikatu iš Softwareok.com, nemokamos programinės įrangos kūrėjo.
Šaltinis: BleepingComputer
G0njxa teigia, kad kenkėjiška programa naudoja skydelį „proai(.)club/panelgood/“, kad siųstų pavogtus duomenis, kuriuos vėliau gali atkurti grėsmės veikėjai.
„AnyRun“ ataskaitoje rodomas „Windows“ varianto vykdymas, kai smėlio dėžės paslauga aptinka kenkėjišką programą kaip „Lumma Stealer“.
Jei šią programą atsisiuntėte anksčiau, turėtumėte atsižvelgti į tai, kad visi išsaugoti slaptažodžiai, kriptovaliutų piniginės ir autentifikavimas yra pažeisti, ir nedelsdami iš naujo nustatykite juos naudodami unikalius slaptažodžius kiekvienoje lankomoje svetainėje.
Taip pat turėtumėte įjungti kelių veiksnių autentifikavimą visose jautriose svetainėse, pvz., kriptovaliutų biržose, internetinėje bankininkystėje, el. pašto paslaugose ir finansinėse paslaugose.
Informaciją vagiančios kenkėjiškos programos per pastaruosius kelerius metus smarkiai išaugo, o grėsmės veikėjai vykdo didžiules pasaulines operacijas, skirtas pavogti žmonių kredencialus ir autentifikavimo žetonus.
Kitos kampanijos, pastaruoju metu skatinančios informacijos vagystę, apima nulinės dienos pažeidžiamumų naudojimą, netikrus „GitHub“ problemų pataisymus ir net netikrus atsakymus „StackOverflow“.
Tada pavogti kredencialai naudojami siekiant pažeisti įmonių tinklus, vykdyti duomenų vagysčių kampanijas, kaip matėme su didžiuliu „SnowFlake“ paskyros pažeidimu, ir sukelti chaosą sugadinant tinklo maršruto informaciją.