
„CrowdStrike“ perspėja, kad suklastotame atkūrimo vadove, skirtame „Windows“ įrenginiams taisyti, įdiegiama nauja informaciją vagianti kenkėjiška programa „Daolpu“.
Nuo penktadienio, kai klaidingas „CrowdStrike Falcon“ atnaujinimas sukėlė pasaulinius IT nutrūkimus, grėsmių veikėjai greitai pradėjo pasinaudoti naujienomis, siekdami pristatyti kenkėjiškas programas naudodami netikrus pataisymus.
Nauja kampanija, vykdoma naudojant sukčiavimo el. laiškus, yra instrukcija, kaip naudoti naują atkūrimo įrankį, kuris pataiso „Windows“ įrenginius, kuriuos paveikė pastarosios „CrowdStrike Falcon“ gedimai.
Įjungus sistemą, vagis surenka paskyros kredencialus, naršyklės istoriją ir autentifikavimo slapukus, saugomus „Chrome“, „Edge“, „Firefox“ ir „Cốc Cốc“ žiniatinklio naršyklėse.
Daolpu platinimas
Manoma, kad Daolpu vagystė plinta per sukčiavimo el. laiškus, kuriuose yra dokumento priedas, užmaskuotas kaip „Microsoft“ atkūrimo vadovas, pavadintas „New_Recovery_Tool_to_help_with_CrowdStrike_issue_impacting_Windows“. dok.

Šaltinis: BleepingComputer ,
Šis dokumentas yra „Microsoft“ palaikymo biuletenio, kuriame pateikiamos instrukcijos, kaip naudoti naują „Microsoft“ atkūrimo įrankį, kuris automatizuoja probleminės „CrowdStrike“ tvarkyklės ištrynimą iš „Windows“ įrenginių, kopija.
Tačiau šiame dokumente yra makrokomandų, kurias įjungus atsisiunčiamas base64 koduotas DDL failas iš išorinio šaltinio ir nuleidžiamas į „% TMP%mscorsvc.dll“.

Šaltinis: BleepingComputer ,
Tada makrokomandos naudoja „Windows certutil“, kad iškoduotų „base64“ koduotą DLL, kuri vykdoma norint paleisti „Daolpu stealer“ pažeistame įrenginyje.
„Daolpu“ nutraukia visus veikiančius „Chrome“ procesus ir bando rinkti prisijungimo duomenis bei slapukus, išsaugotus „Chrome“, „Edge“, „Firefox“ ir kitose „Chromium“ naršyklėse.
„BleepingComputer“ atlikta analizė rodo, kad ji taip pat taikoma Cốc Cốcm – žiniatinklio naršyklei, kuri daugiausia naudojama Vietname, galbūt nurodant kenkėjiškos programos kilmę.
Pavogti duomenys laikinai išsaugomi „%TMP%\result.txt“ ir išvalomi, kai jie siunčiami atgal užpuolikams jų C2 serveryje naudojant URL „http“[:]//172.104.160[.]126:5000/Įkėlimai“.
„CrowdStrike“ patarime apie naują kenkėjišką programą įtraukta YARA taisyklė, skirta aptikti atakos artefaktus, ir išvardyti susiję kompromiso rodikliai.
„CrowdStrike“ ragina savo klientus vadovautis patarimais, pateiktais bendrovės svetainėje ar kituose patikimuose šaltiniuose, tik patvirtinus savo komunikacijos autentiškumą.
Iškritimas
Deja, Daolpu yra tik naujausias didelio masto kibernetinių nusikaltėlių pastangų pasinaudoti chaotiška situacija, kurią praėjusios savaitės pabaigoje sukėlė „CrowdStrike“ Falcon naujinimas, sukėlusią maždaug 8,5 mln. „Windows“ sistemų gedimus ir reikalaujančių rankinio atkūrimo pastangų.
Anksčiau pranešta apie kenkėjišką veiklą, pasinaudojant „CrowdStrike Falcon“ gedimais, apima duomenų valytuvus, kuriuos išplatino proiranietiška programišių grupė „Handala“ ir „HijackLoader“, atsisakiusi Remcos RAT, užmaskuota kaip „CrowdStrike“ karštoji pataisa.
Apskritai pastebimai padaugėjo sukčiavimo bandymų apsimesti „CrowdStrike“ atstovais, siekiant platinti kenkėjiškas programas, ir didžiulių pastangų registruoti naujus domenus, kad būtų galima vykdyti šias kenkėjiškas kampanijas.
Norėdami gauti naujausių oficialių „CrowdStrike“ patarimų, kaip taisyti, stebėkite šį tinklalapį, kuriame pateikiamos naujos oficialios įmonės rekomendacijos.
„Microsoft“ taip pat išleido pritaikytą atkūrimo įrankį paveiktoms „Windows“ sistemoms, kad padėtų paspartinti atkūrimą.
Tikimasi, kad sugedusio CrowdStrike Falcon atnaujinimo pasekmės greitai neišnyks, o kibernetinių nusikaltėlių bandymai išnaudoti veikimą išliks ir kurį laiką tęsis dideliu tempu.