Die kostenlose Softwarefalle funktioniert so die Kampagne, die Klicks in Malware verwandelt

Autor: Veröffentlicht 5 min de lectura 160 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben eine groß angelegte Kampagne identifiziert, die kostenlose Software-Projekte und Freeware supplant, um unvorhergesehene Benutzer durch eine Verkehrsverteilungssystem (TDS), und von dort liefern Malware-Familien wie Remus Stealer, AnimateClipper und ein mehrstufiges Ladegerät namens SessionGate. Beunruhigend ist nicht nur die visuelle Qualität dieser Seiten - die in vielen Fällen legitime Links zu Repositorien wie GitHub bewahren -, sondern die Logik, die aktiviert wird, wenn der Benutzer mit der Schnittstelle interagiert: Die "Download"-Presse wird zu einer Kette von Lesern speziell entwickelt, um Erkennung und Analyse zu entfernen.

Nach der technischen Beschreibung der Operation verwendet die Täuschung eine in CDN-Netzwerken gehostete Staging-Schicht, die Klicks in Transite in die TDS umwandelt, die wiederum strenge Regeln wie Datierung im ersten Besuch, obligatorische Bestätigung von Klick, Anti-Bot-Logik und gefiltert durch VPN / Dataenter, sowie "Frequency Capping" Mechanismen. Diese Schutzmaßnahmen ermöglichen es den Betreibern, denjenigen, die versuchen, den Download aus der gleichen IP zu wiederholen, eine gutartige / sichtbare Erfahrung zu geben, und nur eine ausgewählte Untermenge von Opfern erhalten die schädliche Nutzlast, kompliziert die Reproduktion des Angriffs durch Analysten.

Die kostenlose Softwarefalle funktioniert so die Kampagne, die Klicks in Malware verwandelt
Bild generiert mit IA.

Das von den Autoren erklärte operationelle Ziel scheint die Akquisition und Monetarisierung des Verkehrs, das SEO Prestige und die Positionierung von realen Projekten zu nutzen, um Suchanfragen von Benutzern zu erfassen, die nach Reverse Engineering-Tools und Sicherheit suchen. Die TDS-Infrastruktur verwandelt sich jedoch in eine marktfähige Plattform von Drittanbietern, einschließlich Malware-Vertreibern, die je nach Profil des Besuchers bestimmte Nutzlasten einfügen können.

Unter den oben genannten Gebühren, Remus Stealer ist als Info-Stealer-Typ MaaS definiert, der in der Lage ist, Anmeldedaten und Daten von Hunderten von Erweiterungen und Anwendungen, einschließlich Kryptomoneda-Münzen, auszufiltern; AnimateClipper ändert Portfolioadressen auf der Zwischenablage, um Transfers abzuleiten; und SitzungGate wirkt als ofuscated Loader mit umfangreichen Anti-Analyse-Techniken, die gutartige Installateure an Sandboxen liefern und dabei echte Nutzlasten an die Menschenopfer richten. Die Kombination von Single-Gating und Lieferung pro Client macht die forensische Analyse und Früherkennung besonders schwierig.

Ein kritisches Stück von Betrug ist die Wahrnehmungstechnik: der Cursor auf der Download-Taste kann die legitime URL des ursprünglichen Projekts zeigen, eine Technik, die das visuelle Vertrauen ausnutzt und es schwierig macht, Betrug durch unauffällige Nutzer zu identifizieren. Darüber hinaus gelingt es diesen Seiten, sich in den ersten Suchergebnissen zu positionieren, was die Auswirkungen und Wahrscheinlichkeit der SEO-Vergiftung multipliziert. Frühere Recherchen zu ähnlichen Kampagnen haben dokumentiert, wie schädliche Akteure Inhalte und reale Marken verwenden, um Rankings zu manipulieren und Traffic auf Meilen von betrügerischen Domains zu verlinken.

Die Auswirkungen auf die Benutzer von Sicherheitstools und Open Source-Entwicklern sind klar: Nur auf das Aussehen einer Seite oder eines Hosts kann nicht ausreichen. Überprüfen Sie den Ursprung der binären ist jetzt wichtiger denn je: immer von der offiziellen Projekt-Website oder von offiziellen und unterzeichneten Repositories herunterladen, Check-Verifikationsbeträge (SHA256 / PGP) auf dem offiziellen Kanal veröffentlicht und bevorzugen Pakete, die von verifizierten Plattformen geliefert werden, reduziert das Risiko, einen verfälschten Installer. reife Projekte können und müssen Unterschriften, reproduzierbare Gebäude und offizielle Spiegel veröffentlichen, um zu verhindern, dass Benutzer parallele Quellen verwenden.

Bei technischen Benutzern und Corporate Security Equipment umfassen die Minderungsaktionen unter anderem den Betrieb von verdächtigen Downloads in isolierten Umgebungen (virtuelle Maschinen oder Sandkästen), den Endpoints-Schutz mit EDR-Funktionen und verhaltensbasierten Erkennungen und die Einstellung von DNS / URL, die im Netzwerk gefiltert werden, um bekannte TDS-assoziierte Domains und CDN zu blockieren. Es ist auch ratsam, dass Kryptomoneda Geldbörsen verwendet und manuell die Adressen vor der Bestätigung der Übertragungen überprüfen, wie Clippers wie AnimateClipper auf die Zwischenablage einwirken und schwierig zu erkennen sind, wenn der Benutzer auf Kopieren / Einfügen Shortcuts vertraut.

Die kostenlose Softwarefalle funktioniert so die Kampagne, die Klicks in Malware verwandelt
Bild generiert mit IA.

Für Open-Source-Projektbetreuer gibt es proaktive Maßnahmen, die die Missbrauchsoberfläche reduzieren können: Aufzeichnen von gemeinsamen Domain-Varianten und typografischen Domänen, Deklarieren von offiziellen URLs und Anweisungen, um Unterschriften zu überprüfen, den Suchindex und die Backlinks zu überwachen, um Imitatoren zu erkennen und Rechts- und Anbieter-Relationship-Mechanismen zu nutzen, um die Beseitigung betrügerischer Seiten zu fordern. Es ist auch nützlich, mit Suchteams und Plattformen wie GitHub und den Registratoren zu arbeiten, um die schnelle Entfernung von schädlichen Domains zu erleichtern.

Wenn Sie eine betrügerische Seite erkennen, die ein legitimes Projekt unterdrückt, melden Sie es an Suchmaschinen und Host- und CDN-Anbieter und teilen Indikatoren des Engagements mit Gemeinschaften und Geheimdiensten, um kollektive Maßnahmen zu beschleunigen. Google ermöglicht es, Phishing-Websites über sein Safe Browsing-Formular zu melden Hier., und Analyseplattformen wie VirusTotal können helfen, Proben und Indikatoren zu zentralisieren Hier.. Um Forschung und technische Empfehlungen von Drittanbietern zu verfolgen, sind Berichte von Gruppen wie Check Point Research ein nützlicher Ausgangspunkt Hier..

Kurz gesagt, die Kampagne stellt eine doppelte Bedrohung: einerseits die klassische Supplantierung, um Traffic zu monetarisieren; andererseits die Möglichkeit, dass das gleiche Verkehrsrohr von Akteuren, die hochzielgerichtete Malware vertreiben, beauftragt wird. Die Verteidigung erfordert sowohl technische Maßnahmen im Kunden als auch im Netzwerk und institutionellen Praktiken durch Open Source-Projekte, um ihre Marke zu schützen und eindeutige Vertriebskanäle zu bieten. In der Sicherheit bleiben aktive Überprüfung und digitale Vorsicht die besten Hindernisse für Angriffe, die mit dem Vertrauen der Nutzer finanziert werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.