„Microsoft“ sako


„Microsoft“ panaikino neatskleistą skaičių „GitHub“ saugyklų, naudojamų didžiulėje netinkamumo kampanijoje, kuri paveikė beveik milijoną prietaisų visame pasaulyje.

Bendrovės grėsmių analitikai aptiko šias atakas 2024 m. Gruodžio mėn. Pradžioje, stebėję kelis įrenginius, atsisiųsdami kenkėjiškas programas iš „GitHub“ repo, kenkėjiškų programų, kurios vėliau buvo naudojamos diegti įvairių kitų naudingų krovinių eilutę į pažeistas sistemas.

Išanalizavę kampaniją, jie sužinojo, kad užpuolikai įterpė skelbimus į vaizdo įrašus apie nelegalias piratinės transliacijos svetaines, kurios nukreipia potencialias aukas į kenksmingų „GitHub“ saugyklų, kurias jie kontroliuoja.

„Srautinių svetainių, įterpusių netinkamų repremiklių į filmų rėmus, įterpė„ Mallavisting “peržiūrėtojus, kad būtų sukurtos mokamos peržiūros arba mokamos už spustelėjimą pajamos iš„ Malverting Platforms ““,-šiandien paaiškino „Microsoft“. „Šie režisieriai vėliau nukreipė srautą per vieną ar du papildomus kenksmingus nukreipimus, kurie galiausiai veda į kitą svetainę, tokią kaip kenkėjiškų programų ar technologijų palaikymo sukčiavimo svetainė, kuri vėliau nukreipta į„ GitHub “.”

Neapdoroti vaizdo įrašai nukreipė vartotojus į „GitHub“ repus, kurie juos užkrėtė kenkėjiška programine įranga, skirta atlikti sistemos atradimą, rinkti išsamią sistemos informaciją (pvz.

Trečiojo etapo „PowerShell“ scenarijaus naudingas apkrova atsisiunčia „NetSupport Remote Access Trojan“ (RAT) iš komandos ir kontrolės serverio ir nustato žiurkės registro atkaklumą. Vykdžius kenkėjišką programą, taip pat galima diegti kenkėjišką „Lumma Information“ pavogimo programą ir atvirojo kodo „Doenerium Infostealer“, kad būtų išvengta vartotojo duomenų ir naršyklės kredencialų.

Puolimo etapai
Puolimo etapai („Microsoft“)

Kita vertus, jei trečiojo etapo naudingas krovinys yra vykdomas failas, jis sukuria ir paleidžia CMD failą, numesdamas pervadintą automobilių vertėją su .com plėtiniu. Šis automatinis komponentas paleidžia dvejetainį dvejetainį kalbą ir gali mesti kitą automatinio vertėjo versiją su .scr plėtiniu. Taip pat įdiegtas „JavaScript“ failas, padedantis atlikti .scr failų vykdymą ir įgyti atkaklumą.

Paskutiniame atakos etape failams atidaryti, automatinės naudingosios apkrovos naudoja „Regasm“ arba „PowerShell“, įjungti nuotolinio naršyklės derinimą ir ištraukti papildomą informaciją. Kai kuriais atvejais „PowerShell“ taip pat naudojamas konfigūruoti „Windows Defender“ pašalinimo kelius arba mesti daugiau „NetSupport“ naudingų krovinių.

Nors „GitHub“ buvo pagrindinė platforma, leidžianti priglobti naudingus krovinius, pateiktus per pirmąjį kampanijos etapą, „Microsoft grasos intelektas“ taip pat pastebėjo „Dropbox“ ir „Discord“ priglobtus naudingus krovinius.

„Ši veikla yra stebima skėčio pavadinimu„ Storm-0408 “, kurį mes naudojame daugybei grėsmių veikėjų, susijusių su nuotoline prieiga ar kenkėjiška informacine programine įranga, ir kurie naudoja sukčiavimo, paieškos sistemų optimizavimą (SEO) arba netinkamumo kampanijas, skirtas paskirstyti kenksmingus naudingus krovinius“,-teigė „Microsoft“.

„Kampanija paveikė daugybę organizacijų ir pramonės šakų, įskaitant tiek vartotojų, tiek įmonių prietaisus, pabrėžiant beatodairišką išpuolio pobūdį.”

„Microsoft“ ataskaitoje pateikiama papildoma ir išsamesnė informacija apie įvairius išpuolių etapus ir naudingus krovinius, naudojamus per šios sudėtingos „Mighisting“ kampanijos kelių pakopų atakų grandinę.



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos