Бекдор BadSpace
Справжні, але скомпрометовані веб-сайти використовуються для розповсюдження бекдору Windows під назвою BadSpace, замаскованого під фальшиві оновлення браузера. Стратегія зловмисника включає кілька етапів, починаючи з зараженого веб-сайту, сервера командування та керування (C2), інколи оманливого оновлення браузера та, нарешті, завантажувача JScript, щоб імплантувати бекдор у систему жертви.
Зміст
Кіберзлочинці використовують скомпрометовані сайти для поширення бекдору BadSpace
Процес починається з скомпрометованого веб-сайту, який може включати ті, хто використовує WordPress, куди впроваджується пошкоджений код. Цей код містить логіку, щоб перевірити, чи відвідувач відвідував сайт раніше. Під час першого відвідування код збирає дані про пристрій, IP-адресу, агента користувача та місцезнаходження, надсилаючи їх у попередньо визначений домен за допомогою HTTP-запиту GET.
У відповідь сервер накладає на веб-сторінку фальшивий запит на оновлення Google Chrome. Ця підказка служить засобом доставки зловмисного програмного забезпечення безпосередньо або через завантажувач JavaScript, який згодом завантажує та ініціює BadSpace.
Бекдор BadSpace може виконувати широкий спектр нав’язливих дій
BadSpace не лише виконує перевірки захисту від пісочниці та встановлює постійність за допомогою запланованих завдань, але й збирає системні дані. Він може виконувати різноманітні команди, зокрема робити знімки екрана, запускати команди через cmd.exe, маніпулювати файлами та видаляти заплановані завдання.
Розслідування серверів Command-and-Control (C2), які використовувалися в атаці, виявило зв’язки з відомим шкідливим програмним забезпеченням під назвою SocGholish (також відоме як FakeUpdates). SocGholish — це зловмисне програмне забезпечення для завантаження на основі JavaScript, яке поширюється подібним методом.
Дослідники безпеки попереджають як окремих осіб, так і організації про зростання кількості кампаній, які використовують підроблені тактики оновлення веб-переглядача на скомпрометованих веб-сайтах. Ці кампанії спрямовані на розповсюдження викрадачів інформації та троянів віддаленого доступу RAT).
Загрози через бекдор можуть призвести до тяжких наслідків для жертв
Загрози зловмисного програмного забезпечення, створені за допомогою бекдорів, створюють значні ризики для жертв і можуть призвести до серйозних наслідків:
- Крадіжка даних : бекдори можуть непомітно збирати конфіденційну інформацію, таку як паролі, фінансові дані, особисті документи та інтелектуальну власність. Ці зібрані дані можуть бути використані для різних шкідливих цілей, включаючи крадіжку особистих даних, фінансове шахрайство або корпоративне шпигунство.
Підводячи підсумок, можна сказати, що загрози зловмисного програмного забезпечення можуть мати серйозні та далекосяжні наслідки, впливаючи не лише на цифрові активи жертви, але й на її фінансову стабільність, конфіденційність і репутацію.