Scroll untuk baca artikel
Networking

Infostealer Frigidstealer Baru Meninjau Mac melalui pembaruan browser palsu

87
×

Infostealer Frigidstealer Baru Meninjau Mac melalui pembaruan browser palsu

Share this article
infostealer-frigidstealer-baru-meninjau-mac-melalui-pembaruan-browser-palsu
Infostealer Frigidstealer Baru Meninjau Mac melalui pembaruan browser palsu

Apel

Kampanye malware palsu yang semakin kacau, dengan dua kelompok kejahatan dunia maya tambahan dilacak sebagai TA2726 dan TA2727, menjalankan kampanye yang mendorong malware infostealer macOS baru yang disebut FrigidStealer.

Example 300x600

Malware baru dikirim ke pengguna Mac, tetapi kampanye yang sama juga menggunakan Windows dan Android Payload untuk mencakup berbagai target.

Kampanye baru itu Ditemukan oleh para peneliti di Proofpointyang mencatat bahwa JavaScript berbahaya untuk menampilkan pesan pembaruan browser palsu sedang diadopsi oleh meningkatnya jumlah aktor ancaman, membuat pelacakan dan analisis semakin rumit.

Dalam kampanye ini, TA2726 dan TA2727 bekerja bersama, dengan mantan bertindak sebagai distributor lalu lintas dan fasilitator dan yang terakhir sebagai distributor malware.

TA2726 telah aktif sejak setidaknya September 2022, menjual lalu lintas ke penjahat cyber lainnya. Sering memanfaatkan keitaro tds, a dilecehkan secara luas Layanan Distribusi Lalu Lintas yang Sah.

TA2727 adalah kelompok ancaman yang termotivasi secara finansial yang pertama kali diidentifikasi pada Januari 2025, menggunakan Lumma Stealer untuk Windows, Marcher untuk Android, dan FrigidStealer untuk MacOS.

Kampanye Pembaruan Palsu Baru

Kampanye FakeUpdate adalah ketika aktor ancaman melanggar situs web dan menyuntikkan javascript berbahaya ke dalam HTML halaman web yang menampilkan pemberitahuan palsu yang perlu dipasang pengguna untuk menginstal pembaruan browser.

Web ini menyuntikkan pengunjung situs web profil melalui TDS (sistem distribusi lalu lintas) dan memenuhi syarat korban untuk infeksi berdasarkan lokasi, perangkat dan OS, dan jenis browser mereka.

Dari perspektif pengguna, peringatan tersebut tampaknya berasal dari Google atau Safari, yang menyatakan bahwa pembaruan browser perlu diinstal untuk melihat situs. Namun, mengklik tombol “Perbarui” menyebabkan eksekusi jahat yang disamarkan sebagai pembaruan untuk diunduh.

Permintaan pembaruan palsu di situs web yang dikompromikan
Permintaan pembaruan palsu di situs web yang dikompromikan
Sumber: Proofpoint

Pengguna Windows mendapatkan penginstal MSI yang memuat Lumma Stealer atau Deersersealer, pengguna Mac menerima file DMG yang menginstal malware frigidstealer baru, dan pengguna Android menerima file APK yang berisi Marcher Banking Trojan.

Pengguna Mac harus secara manual meluncurkan unduhan dengan mengklik kanan pada file dan kemudian memilih Open, di mana mereka akan diminta untuk memasukkan kata sandi mereka untuk melewati perlindungan gerbang macOS.

Pembaruan yang muncul secara sah
Pembaruan yang muncul secara sah
Sumber: Proofpoint

Frigidstealer menargetkan macOS

FrigidStealer adalah malware berbasis GO yang dibangun dengan Wailsio Framework untuk membuat installer tampak sah sehingga tidak ada kecurigaan yang meningkat selama infeksi.

Ekstrak malware menyimpan cookie, kredensial login, dan file terkait kata sandi yang disimpan dalam safari atau chrome pada macOS.

Selain itu, ini memindai kredensial dompet crypto yang disimpan di folder desktop dan dokumen MacOS, membaca dan mengekstrak catatan Apple yang berisi kata sandi, informasi keuangan, atau detail sensitif lainnya, dan mengumpulkan dokumen, spreadsheet, dan file teks dari direktori home pengguna.

Mencuri data sensitif dari macOS
Mencuri data sensitif dari macOS
Sumber: Proofpoint

Data yang dicuri dibundel ke folder tersembunyi di direktori home pengguna, dikompresi, dan akhirnya dikeluarkan ke alamat dan kontrol perintah malware (C2) di ‘AskForupdate[.]org. ‘

Kampanye infostealer telah menjadi a Operasi global besar -besaran Selama beberapa tahun terakhir, yang mengarah pada serangan yang menghancurkan terhadap pengguna dan organisasi rumah.

Serangan -serangan ini biasanya menyebabkan penipuan keuangan, risiko privasi, pelanggaran data, tuntutan pemerasan, dan Serangan ransomware penuh.

Untuk tetap jelas dari infeksi infostealer, jangan pernah menjalankan perintah atau unduhan yang diminta oleh situs web, terutama yang berpura -pura memperbaiki, pembaruan, atau captcha.

Bagi mereka yang terinfeksi infostealer, Anda harus mengubah kata sandi di setiap situs Anda memiliki akun, terutama jika Anda menggunakan kata sandi yang sama di beberapa situs.