Бэкдор BadSpace
Подлинные, но взломанные веб-сайты используются для распространения бэкдора Windows под названием BadSpace, замаскированного под поддельные обновления браузера. Стратегия злоумышленника включает в себя несколько этапов: начиная с зараженного веб-сайта, сервера управления и контроля (C2), иногда обманного обновления браузера и, наконец, загрузчика JScript для внедрения бэкдора в систему жертвы.
Оглавление
Киберпреступники используют взломанные сайты для распространения бэкдора BadSpace
Процесс начинается со взлома веб-сайта, в том числе использующего WordPress, куда внедряется поврежденный код. Этот код содержит логику, позволяющую определить, заходил ли посетитель на сайт ранее. При первом посещении код собирает данные об устройстве, IP-адресе, пользовательском агенте и местоположении, отправляя их в заранее определенный домен с помощью HTTP-запроса GET.
В ответ сервер накладывает на веб-страницу поддельное приглашение на обновление Google Chrome. Это приглашение служит средством доставки вредоносного ПО напрямую или через загрузчик JavaScript, который впоследствии загружает и запускает BadSpace.
Бэкдор BadSpace может выполнять широкий спектр интрузивных действий
BadSpace не только выполняет проверки анти-песочницы и обеспечивает постоянство запланированных задач, но также собирает системные данные. Он может выполнять различные команды, включая создание снимков экрана, запуск команд через cmd.exe, манипулирование файлами и удаление запланированных задач.
Расследование серверов управления и контроля (C2), использованных в атаке, выявило связи с известным вредоносным ПО под названием SocGholish (также известное как FakeUpdates). SocGholish — это вредоносная программа-загрузчик на основе JavaScript, распространяемая аналогичным методом.
Исследователи безопасности предупредили как отдельных лиц, так и организации о росте числа кампаний, использующих тактику фальшивого обновления браузера на взломанных веб-сайтах. Эти кампании направлены на распространение похитителей информации и троянов удаленного доступа RAT).
Закулисные угрозы могут привести к тяжелым последствиям для жертв
Угрозы бэкдорного вредоносного ПО представляют значительный риск для жертв и могут привести к серьезным последствиям:
- Кража данных : бэкдоры могут незаметно собирать конфиденциальную информацию, такую как пароли, финансовые данные, личные документы и интеллектуальную собственность. Эти собранные данные могут быть использованы для различных вредоносных целей, включая кражу личных данных, финансовое мошенничество или корпоративный шпионаж.
Таким образом, бэкдорные вредоносные угрозы могут иметь серьезные и далеко идущие последствия, затрагивая не только цифровые активы жертвы, но и ее финансовую стабильность, конфиденциальность и репутацию.