针对 Facebook 业务和广告帐户的新 Ducktail Infostealer 恶意软件

上官雨宝2022-07-27 00:00:00

针对 Facebook 业务和广告帐户的新 Ducktail Infostealer 恶意软件

Facebook 的商业和广告账户正处于正在进行的名为Ducktail的活动的接收端,该活动旨在作为财务驱动的网络犯罪活动的一部分夺取控制权。

芬兰网络安全公司 WithSecure(前身为 F-Secure Business)在一份新报告中表示: “威胁行为者的目标是可能使用信息窃取恶意软件访问 Facebook Business 帐户的个人和员工。”

“该恶意软件旨在窃取浏览器 cookie,并利用经过身份验证的 Facebook 会话从受害者的 Facebook 帐户中窃取信息,并最终劫持受害者有权访问的任何 Facebook 业务帐户。”

这些攻击归因于越南威胁行为者,据说于 2021 年下半年开始,主要目标是在公司中担任管理、数字营销、数字媒体和人力资源角色的个人。

这个想法是针对对其组织关联的 Facebook Business 帐户具有高级访问权限的员工,诱使他们下载托管在 Dropbox、Apple iCloud 和 MediaFire 上的所谓 Facebook 广告信息。

在某些情况下,包含恶意负载的存档文件也会通过 LinkedIn 传递给受害者,最终允许攻击者接管任何 Facebook Business 帐户。

该二进制文件是一种用 .NET Core 编写的信息窃取恶意软件,旨在使用 Telegram 进行命令和控制以及数据泄露。WithSecure 表示,它确定了八个用于此目的的 Telegram 频道。

它通过扫描已安装的浏览器(例如 Google Chrome、Microsoft Edge、Brave 浏览器和 Mozilla Firefox)来提取所有存储的 cookie 和访问令牌,同时从受害者的个人 Facebook 帐户中窃取信息,例如姓名、电子邮件地址、出生日期, 和用户 ID。

还掠夺了与受害者个人账户相关联的企业和广告账户的数据,允许攻击者通过添加从 Telegram 频道检索到的参与者控制的电子邮件地址来劫持账户,并授予自己管理员和财务编辑访问权限。

虽然具有管理员角色的用户可以完全控制 Facebook Business 帐户,但具有财务编辑权限的用户可以编辑商业信用卡信息和财务详细信息,例如交易、发票、帐户支出和付款方式。

WithSecure 收集的遥测数据显示了跨越多个国家的全球目标模式,包括菲律宾、印度、沙特阿拉伯、意大利、德国、瑞典和芬兰。

尽管如此,该公司指出它“无法确定 Ducktail 活动是否成功”,并补充说它无法确定有多少用户可能受到影响。

建议 Facebook Business 管理员检查其访问权限并删除任何未知用户以保护帐户。

这些发现是另一个指标,表明不良行为者如何越来越多地依赖于 Discord 和 Telegram 等合法消息传递应用程序,滥用其自动化功能来传播恶意软件或实现其运营目标。

“主要与信息窃取者一起使用,网络犯罪分子已经找到了使用这些平台来托管、分发和执行各种功能的方法,最终使他们能够从毫无戒心的用户那里窃取凭据或其他信息,”英特尔 471周二表示

软件广告
本作品采用《CC 协议》,转载必须注明作者和本文链接
据研究人员声称,间歇性加密让攻击者可以更有效地规避使用统计分析来检测当前勒索软件感染的系统。针对使用不同文件大小的BlackCat勒索软件的研究表明,间歇性加密为威胁分子在速度方面带来了显著优势。该勒索软件是用Go语言编写的,据开发人员声称,这有望加快勒索软件的运行,此外使用间歇性加密(图1)。PLAY勒索软件该勒索软件于2022年6月首次露面。
Qyick 勒索软件2022 年 8 月末,研究人员发现一个名为 lucrostm 的用户在地下犯罪论坛上宣传一种名为 Qyick 的新型勒索软件。BlackCat 背后的开发者于 2021 年 12 月初首次被发现在俄罗斯地下犯罪论坛上进行宣传
随着向更灵活的流行病劳动力转移和广为人知的殖民管道攻击,网络犯罪分子在针对政府、金融服务和娱乐等重要部门的活动。
近年来,通过这些恶意软件窃取的敏感信息在暗网上大肆销售,造成了巨大影响和危害。在新冠疫情期间,由于居家办公措施的实施,攻击者通过疫情主题的钓鱼邮件投递 Agent Tesla 和 Hawkeye 这两种键盘记录器。Genesis Store 在2020年利用 AZORult 获取目标主机的敏感信息。此外,随着居家办公措施的流行,远程登录场景变得非常普遍。购买付费的安全解决方案,扫描系统中存在的漏洞并进行修复。监控系统驱动和注册表的可疑变化,重点是对键盘输入的捕获。
sentinelone的研究人员对macOS恶意软件的2022年审查显示,运行macOS终端的企业和用户面临的攻击包括后门和跨平台攻击框架的增加。
自从计算机技术被广泛使用以来,恶意软件就一直以某种形式存在,但其存在的类型在不断发展演变。如今,随着人类社会数字化程度的不断提升,恶意软件已经成为现代企业组织面临的最严重安全威胁之一。
网络安全服务商Bitdefender公司日前发现了一个隐藏的恶意软件,该软件在全球各地的移动设备上未被发现已经超过六个月,该软件旨在向Android设备推送广告软件,以提高营收。到目前为止,该公司已经发现了6万多个感染了这种广告软件的安卓应用程序,并怀疑感染了更多的应用程序。
安全研究人员在 Google Play 上发现了 75 个应用程序,在 Apple 的 App Store 上发现了另外 10 个参与广告欺诈的应用程序,它们总共增加了 1300 万个安装量。
以色列《国土报》的一项调查显示,以色列软件制造商 Insanet 开发了一款名为 Sherlock 的间谍软件,将一些有针对性的广告变成特洛伊木马(非授权的远程控制程序)。据报道,该间谍软件无法防御,以色列政府已批准 Insanet 出售该技术。该公司声称间谍软件系统已被出售给一个非民主国家。
知名安全厂商Bitdefender 发布的一份报告称,他们在过去6个月中发现了 6万款不同类型的 Android 应用秘密地嵌入了广告软件安全程序。报告指出,经分析,该活动旨在将广告软件传播到用户的Android系统设备,以此来增加收入。Bitdefender 表示后一种意图在前两天被禁用,可能是为了逃避用户的检测。但目前,即便在Google Play 中也未必安全。通过 Google Play 上的应用程序在 Android 设备上竟安装了超过 4 亿次。
上官雨宝
是水水水水是