Ερευνητές ασφαλείας ανακάλυψαν μια εκτεταμένη εκστρατεία phishing που χρησιμοποιεί ψεύτικες εικόνες CAPTCHA, οι οποίες κοινοποιούνται μέσω εγγράφων PDF (που φιλοξενούνται στο δίκτυο παράδοσης περιεχομένου (CDN) της Webflow) και παραδίδουν το infostealer malware Lumma.

Η Netskope Threat Labs ανακοίνωσε ότι ανακάλυψε 260 μοναδικά domains που φιλοξενούν 5.000 phishing αρχεία PDF. Αυτά ανακατευθύνουν τα θύματα σε κακόβουλους ιστότοπους.
“Ο εισβολέας χρησιμοποιεί το SEO για να ξεγελάσει τα θύματα ώστε να επισκέπτονται τις σελίδες κάνοντας κλικ σε κακόβουλα αποτελέσματα μηχανών αναζήτησης“, δήλωσε ο ερευνητής ασφαλείας Jan Michael Alcantara.
Δείτε επίσης: Have I Been Pwned: 284 εκατ. λογαριασμοί κλάπηκαν μέσω info-stealer malware
“Ενώ οι περισσότερες σελίδες phishing εστιάζουν στην κλοπή στοιχείων πιστωτικών καρτών, ορισμένα αρχεία PDF περιέχουν πλαστά CAPTCHA που ξεγελούν τα θύματα να εκτελέσουν κακόβουλες εντολές PowerShell, οδηγώντας τελικά στην εγκατάσταση του Lumma Stealer malware“.
Οι ερευνητές εκτιμούν ότι έχουν επηρεαστεί περισσότεροι από 1.150 οργανισμοί και πάνω από 7.000 χρήστες από το δεύτερο εξάμηνο του 2024, με τις phishing επιθέσεις να εστιάζουν κυρίως στη Βόρεια Αμερική, την Ασία και τη Νότια Ευρώπη.
Από τα 260 domains που φιλοξενούν τα phishing PDF, η πλειονότητα σχετίζεται με τη Webflow. Υπάρχουν και κάποια που σχετίζονται με τις GoDaddy, Strikingly, Wix και Fastly.
Επίσης, ορισμένα από τα αρχεία PDF έχουν ανέβει σε νόμιμες διαδικτυακές βιβλιοθήκες και PDF repositories, όπως τα PDFCOFFEE, PDF4PRO, PDFBean και Internet Archive. Έτσι, οι χρήστες που αναζητούν έγγραφα PDF στις μηχανές αναζήτησης θα κατευθύνονται εκεί.
Τα PDF περιέχουν ψεύτικες εικόνες CAPTCHA που λειτουργούν ως αγωγός για την κλοπή πληροφοριών πιστωτικής κάρτας. Όσα διανέμουν το Lumma Stealer malware περιέχουν εικόνες για λήψη του εγγράφου. Όταν, όμως το θύμα κάνει κλικ, οδηγείται σε έναν κακόβουλο ιστότοπο. Από την πλευρά του, ο ιστότοπος μεταμφιέζεται ως ψεύτικη σελίδα επαλήθευσης CAPTCHA που χρησιμοποιεί την τεχνική ClickFix για να εξαπατήσει το θύμα να εκτελέσει μια εντολή MSHTA που εκτελεί το κακόβουλο λογισμικό κλοπής (μέσω PowerShell script).
Δείτε επίσης: Τα Poseidon Stealer επιτίθεται σε Mac μέσω ψεύτικου ιστότοπου DeepSeek
Το Lumma Stealer προσφέρεται προς πώληση σε άλλους εγκληματίες ως malware-as-a-service (MaaS) και επιτρέπει τη συλλογή ενός ευρέος φάσματος πληροφοριών από παραβιασμένους υπολογιστές Windows.

Προστασία από info-stealer malware
Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.
Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις πιο πρόσφατες απειλές.
Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι πρέπει να γνωρίζετε πώς να αναγνωρίζετε και να αποφεύγετε τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν info-stealer.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Νέες καμπάνιες διανομής των info-stealer malware Lumma και ACR Stealer
Επίσης, μην ξεχνάτε τη χρήση firewalls και την παρακολούθηση του network traffic που θα σας βοηθήσει να εντοπίσετε άμεσα ύποπτη δραστηριότητα. Συνιστάται, ακόμα, στους χρήστες να αποφεύγουν εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.
Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.
Πηγή: thehackernews.com
