Am observat că hackerii vor sa economisească timp, atunci când vine vorba de anumite atacuri. Mai exact, într-un scenariu de hacking adaugă mai mute tehnici sau mai multe ținte de atac.
În articolul de astăzi vom face o prezentare a unui atac ce conține 3 ținte. Șansele de succes ale hackerului sunt mai mari, dar asta nu înseamnă ca poate avea succes cu toate 3, deoarece utilizatorii de internet nu au conturi peste tot, dar cei care le au pe toate 3… uhhh… destul de grav.
Scenariul hackerului începe cu trimiterea în masă de email-uri la adrese culese din breșele facute publice, poate avea preferințe pe o anumită țară sau aruncă în toate direcțiile și ce prinde prinde. Email-ul anunță utilizatorul că există ceva probleme la contul său de NetFlix, dupa care cere sa se logheze utilizatorul la contul de Netflix, ca mai apoi la cel de Microsoft (da, nici eu nu vad motivul…), undeva într-o imagine am vazut ți opțiunea de logare cu Facebook(nu știu dacă se urmărea și contul de FB), dupa care … partea cea mai interesantă… dere datele personale (nume, prenume, data nașterii), numere mamei (știm că este folosit la întrebările de siguranță), cere datele cardului de credit (numar, data expirare, cvv)… să zicem ok, dar cere și PIN-ul cardului de credit (PIn-ul se foloseste doar cand folosești cardul la ATM sau la cumpărături). Confirmă primirea datelor, după care elegant te redirecționează catre pagina oficială NetFlix, unde vei vedea că totul este ok și esti bucuros că ti-ai „deblocat” contul singur…
În imaginile de mai jos puteți vedea cursul scenariului. De preferat să nu parcurgeți scenariul, în cazul în care primiți astfel de mesaje!!!
Am încadrat cu roșu aspectele mai interesante, pentru a putea fi mai ușor de identificat!
De aceea vă cerem să nu acceptați tot ceea ce se ofera în mediul online. Atenție la detalii și folosiți semnul întrebării la orice!
Ei bine, clienții sau potențialii clienți ai serviciilor de securitate cibernetică sunt de mai multe feluri: pricepuți, înțelegători, curioși, indiferenți, fără buget, cu buget, pricepuți, foste victime, prieteni ai unor victime etc. Impactul unei breșe de securitate asupra acestora se diferențiază prin deciziile anterioare atacului: S-a facut ceva, orice… sau Nu s-a facut nimic!
Așa cum scrie si în titlul acestui articol, astazi vă vom prezenta câteva imagini despre servere/domenii din Romania, care sunt folosite pentru activități ilegale, prin intermediul cărora încercăm să atragem atenția asupra necesității implementării unor standarde de securitate cibernetică.
În principiu, majoritatea sunt folosite pentru gazduirea de pagini false (Paypal, DHL, LinkedIn, EMS, Banci, Emails, Eshops… etc), pentru gazduirea de fișiere virusate( acestea le vom prezenta într-un articol viitor), redirecționări către alte pagini … etc Problema este că majoritatea deținătorilor de pagini web nu știu ce se petrece în spatele cortinei și de aceea este nevoie ca fiecare să conștientizeze impactul negativ asupra celorlalti utilizatori de internet, sau chiar rasupra lor!
Se poate observa că unele dintre paginile false au ca țintă utilizatori din China, ceea ce clarifică naționalitatea hackerilor, sau cel putin naționalitatea potențialelor victime.
Lista putea fi mai lungă, dar multe dintre domeniile gasite sunt deja remediate sau sunt în curs de remediere.
Trebuie să ne implicăm și să fim responsabili!
Pentru a încheia cu un răspuns la întrebarea de la începutul articolului trebuie ca toți să conștientizăm pericolul din spatele unui server/ domaniu compromis și faptul că involuntar am ajutat la furtul de date, furt de bani, furt de identitate etc.
Articolul conține informații publice! Sursa: urlscan.io
Așa cum am menționat și in articolele precedente, a deține o pagină web aduce de la sine o responsabilitate. Timpurile paginilor ce erau …sparte și hackerul înlocuia index-ul pentru a se mândri cu isprava sa… au cam trecut.
O pagina vulnerabilă înseamnă încă un magazin deschis pentru hackeri. Vor folosi pagina pentru a raspândi fișiere infectate, redirecționări spre alte pagini, stocare de fișiere malware/ date și astfel deținătorul de pagină devine un susținător al activităților ilegale, fără a cunoaște acest lucru.
În urma cautărilor zilnice (activitate standard a celor din domeniul securității cibernetice..), echipa a descoperit legături intre virusul bancar și domeniile din Romania. Drept urmare, in continuare vom detalia puțin informațiile gasite și speră să fie înțeleasă gravitatea situației.
Vom face o analiză simplă, fără a fi nevoie de cunoștințe aprofundate în analiză malware.
ICEID (BOKBOT) Virus bancar descoperit de analiști prin Septembrie 2017. Este răspândit catre victime cu ajutorul paginilor web prin injectarea alterarea acestora, sau prin intermediul mesajelor trimise prin email, cărora le sunt atașate anumite fișiere capcană.
În cazul de fața virusul a fost plasat către victime prin email. De înțeles faptul că emailul poate conține texte prin care atacatorul manipulează victima, invocând diverse scenarii, încât acesta să descarce documentul din atașament. Acest document poate avea diverse denumiri, în funcție de ținta atacatorului. În unele cazuri, când ținta este foarte clară, acesta va folosi exact ce ar avea credibilitate pentru victimă.
Exemple: Pentru firme: Factura, Instiintare, Avertisment, Cerere, Raspuns la cerere, Ordin de plata etc; Pentru persoane: Factura, Cupon, Reducere, Avertizare etc. Scopul este foarte clar: Convingerea petențialei victime să descarce și să deschidă documentul atașat!
Emailul în cauză are un document atașat și îl vom denumi Factura.doc. La deschiderea documentului textul era ascuns sub pretextul că nu este activă o anumită funcție și se cere activarea ei. * Nu este nevoie să îl deschideți, vreau doar să vedeți cum arată!
Puteți vedea cum arată documentul și prima reacție a scriptului, DACĂ activați funcțiile cerute.
Ok. Punem documentul pe VirusTotal.com, să vedem ce informații poate să ne ofere.
Ok, hai să vedem ce informații avem despre acest document și ce putem găsi noi! Link VirusTotal Detecție 37/63. Adica, 37 din cele 63 de soluții antivirus ne spun că este un virus! Toate acele cuvinte cheie vă vor arata da explicații despre document folosind Google search: docx, email-pattern, enum-windows, exe-pattern, handle-file, obfuscated, open-file, run-dll, url-pattern, write-file. Pentru a ușura căutările vă ajut cu cele ce atrag atenția: macros (functie de automatizare a documentului sau un șir de comenzi vizibile sau invizibile) – interesant nu? obfuscated (metodă de ascundere a unui funcții, cod sursă, comenzi…) url-pattern (ce este url-ul? o adresă http(s): ….., deci posibil să existe un url în document) Încercați Google search pentru a găsi informații!
Încă nu sunteți convinși de existența virusului și documentul este foarte … important?!? OK! Mergem la pagina detalii: Detalii VirusTotal
În aceasă pagină gasim multe informații despre documentul scanat!
Hmmm… din limbile declarate sau găsite, cam ne dăm seama de unde provine documentul…Aplicația clară Microsoft Word, Ținta de bază este un script… unde apare și o pagină web românească Documentul a fost creat: 27.02.2020 Și Название = Nume… :)
Mergem mai departe… Relațiile/ conectările documentului cu alte surse: Link
A fost scanat pe VirusTotal in data de 07.03.2020, detectie 5/72 și era in legătură directă cu pagina românească. Restul sunt scanări ale documentului, având ca sursă alte pagini web.
Comportamentul documentului în calculator, la activare.
Detaliile continuă și puteți vedea comportamentul documentului. Aici se clarifică și relația dintre virus și pagina românească. Pagina este folosită pentru ca documentul să descarce virusul de pe adresa sa. Hackerul a încărcat virusul: /wp-content/uploads/2020/02/0303/ginndoe.jp
Avem și comenzile executateZXTRTU.exe
Aici lucrurile sunt deja clare: – Documentul este deschis cu Microsoft Word, este activată acea funcție de editare/ vizualizare a conținutului. -Se executa comanda de descărcare a documentului ginndoe.jp de pe pagina web. -Documentul ginndoe.jp aruncă virusul în C cu denumirea ZXTRTU.exe( vezi foto 2 unde apare execuția) Powershell-ul cere o pauza de 4 secunde (powershell -C Sleep -s 4) după care îi dă fișierului ZXTRTU.exe comanda de start (Saps C:\DiskDrive\1\Volume\BackFiles\ZXTRTU.exe)
Informații bune putem primi și de la comunitatea VirusTotal! Link detalii
Da… chiar foarte utile! Se pare că același virus are legătură și cu o altă pagină românească! Acolo a fost încarcat fișier .doc, deci nu virusul așa cum am văzut pe celălalt domeniu .ro.
Hai să găsim ceva informații despre domeniile .ro găsite.
Ambele găzduite pe Romarg, domenii .ro, Ip-uri diferite Cataclean Eroare 404 – Nu îl gasește, Ventilatoar-aer – În construcție Posibil ca deținătorii s[ fi fost anunțați și au luat măsuri imediat!
În concluzie, nu trebuie să fie cineva expert pentru a putea verifica un document suspect, un email venit „urgent”. Așa cum am spus și în postări anterioare, mai ales pe Facebook: La tot ce vedeți, trebuie să puneți semnul întrebării!!! Chiar este email de la un prienten? Dece mi-a trimis șeful ordinul de plată prin email? etc…
Informațiile prezentate au surse publice: https://www.malware-traffic-analysis.net/2020/03/03/index2.html https://www.virustotal.com/gui/file/3b9c6e35c90a3ef5f90cbecd6ad257d4d296832b00ef7dff00ecfabae4206559/detection
Ca și bonus o să postez și scanarea botnet-ului: ZXTRTU.exe
Relația cu aceste domenii poate fi de trimitere/ descărcare date.
Folosim cookie-uri și tehnologii similare pentru a stoca și accesa informații pe dispozitivul tău, pentru statistici și pentru funcționarea site-ului. Poți accepta, refuza sau alege pe categorii. Refuzul poate limita unele funcționalități.
Funcționale
Mereu activ
Stocarea tehnică sau accesul este strict necesară în scopul legitim de a permite utilizarea unui anumit serviciu cerut în mod explicit de către un abonat sau un utilizator sau în scopul exclusiv de a executa transmiterea unei comunicări printr-o rețea de comunicații electronice.
Preferințe
Stocarea tehnică sau accesul este necesară în scop legitim pentru stocarea preferințelor care nu sunt cerute de abonat sau utilizator.
Statistici
Stocarea tehnică sau accesul care sunt utilizate exclusiv în scopuri statistice.Stocarea tehnică sau accesul care sunt utilizate exclusiv în scopuri statistice anonime. Fără o citație, conformitatea voluntară din partea Furnizorului tău de servicii de internet sau înregistrările suplimentare de la o terță parte, informațiile stocate sau preluate numai în acest scop nu pot fi utilizate de obicei pentru a te identifica.
Marketing
Stocarea tehnică sau accesul este necesară pentru a crea profiluri de utilizator la care trimitem publicitate sau pentru a urmări utilizatorul pe un site web sau pe mai multe site-uri web în scopuri de marketing similare.