Scroll untuk baca artikel
Networking

Microsoft mengatakan kampanye malvertising berdampak pada 1 juta PC

82
×

Microsoft mengatakan kampanye malvertising berdampak pada 1 juta PC

Share this article
microsoft-mengatakan-kampanye-malvertising-berdampak-pada-1-juta-pc
Microsoft mengatakan kampanye malvertising berdampak pada 1 juta PC

Peretas

Microsoft telah menjatuhkan sejumlah repositori GitHub yang digunakan dalam kampanye malversi besar -besaran yang memengaruhi hampir satu juta perangkat di seluruh dunia.

Example 300x600

Analis ancaman perusahaan mendeteksi serangan ini pada awal Desember 2024 setelah mengamati beberapa perangkat mengunduh malware dari github repo, malware yang kemudian digunakan untuk menggunakan string berbagai muatan lain pada sistem yang dikompromikan.

Setelah menganalisis kampanye, mereka menemukan bahwa para penyerang menyuntikkan iklan ke dalam video di situs web streaming bajakan ilegal yang mengarahkan calon korban ke repositori gitub berbahaya di bawah kendali mereka.

“Situs web streaming menanamkan redirektor malvertising dalam bingkai film untuk menghasilkan pendapatan bayar-per-view atau bayar per klik dari platform malvertising,” Microsoft menjelaskan Hari ini. “Redirektor ini kemudian merutekan lalu lintas melalui satu atau dua redirektor berbahaya tambahan, yang pada akhirnya mengarah ke situs web lain, seperti situs web penipuan penipuan pendukung malware atau teknis, yang kemudian dialihkan ke GitHub.”

Video malvertising mengarahkan pengguna ke repo github yang menginfeksi mereka dengan malware yang dirancang untuk melakukan penemuan sistem, mengumpulkan info sistem terperinci (misalnya, ukuran memori, detail grafis, resolusi layar, sistem operasi (OS), dan jalur pengguna), dan mengekspresikan data yang dipanen sambil menggunakan payload stage-two tambahan-dua tambahan.

Payload skrip PowerShell tahap ketiga kemudian mengunduh Netsupport Remote Access Trojan (tikus) dari server perintah-dan-kontrol dan membuat kegigihan dalam registri untuk tikus. Setelah dieksekusi, malware juga dapat menggunakan malware pencuri informasi lumma dan open-source Doerium Infostealer untuk mengeksfiltrasi data pengguna dan kredensial browser.

Tahap serangan
Tahapan Serangan (Microsoft)

Di sisi lain, jika muatan tahap ketiga adalah file yang dapat dieksekusi, ia membuat dan menjalankan file CMD sambil menjatuhkan interpreter Autoit yang diganti namanya dengan ekstensi .com. Komponen Autoit ini kemudian meluncurkan biner dan dapat menjatuhkan versi lain dari Autoit Interpreter dengan ekstensi .scr. File JavaScript juga digunakan untuk membantu mengeksekusi dan mendapatkan kegigihan untuk file .scr.

Pada tahap terakhir serangan, muatan autoit menggunakan regasme atau powershell untuk membuka file, memungkinkan debugging browser jarak jauh, dan mengekspresikan informasi tambahan. Dalam beberapa kasus, PowerShell juga digunakan untuk mengonfigurasi jalur pengecualian untuk Windows Defender atau untuk menjatuhkan lebih banyak muatan Netsupport.

Sementara GitHub adalah platform utama untuk meng -host muatan yang dikirimkan selama tahap pertama kampanye, Microsoft Ancaman Intelijen juga mengamati muatan yang di -host di Dropbox dan Discord.

“Kegiatan ini dilacak dengan nama payung Storm-0408 yang kami gunakan untuk melacak banyak aktor ancaman yang terkait dengan akses jarak jauh atau malware mencuri informasi dan yang menggunakan phishing, Optimasi Mesin Pencari (SEO), atau kampanye malvertising untuk mendistribusikan muatan jahat,” kata Microsoft.

“Kampanye ini berdampak pada berbagai organisasi dan industri, termasuk perangkat konsumen dan perusahaan, menyoroti sifat serangan tanpa pandang bulu.”

Laporan Microsoft memberikan informasi tambahan dan lebih rinci Mengenai berbagai tahap serangan dan muatan yang digunakan di seluruh rantai serangan multi-tahap dari kampanye malvertising yang kompleks ini.