Ένα νέο κακόβουλο λογισμικό που χρησιμοποιείται από κυβερνοεγκληματίες σε μια στοχευμένη επίθεση, προσπαθεί να συγκεντρώσει πληροφορίες σχετικά με το θύμα και να ανεβάσει τα δεδομένα στο Google Drive.
Ο επονομαζόμενος Drigo, είναι είδος Trojan και ξεκινά την αναζήτηση για ένα συγκεκριμένο σύνολο αρχείων σε ορισμένες θέσεις στο σκληρό δίσκο. Στη συνέχεια στέλνει τα δεδομένα για αποθήκευση στο Google Drive.
Οι επιτιθέμενοι είναι επιλεκτικοί στις μορφές των αρχείων που αναζητούν και περιορίζουν την έρευνα τους σε αρχεία XLSX, XLS, DOC, DOCX, PDF, TXT, PPT και PPTX αρχεία που υπάρχουν σε σημεία όπως το Recycle Bin και τα Έγγραφα, αλλά και σε άλλους καταλόγους.
Μετά την ανάλυση του κακόβουλου λογισμικού, ο ερευνητής Kervin Alintanahin από την Trend Micro ανακάλυψε ότι οι απατεώνες πίσω από αυτό χρησιμοποιούν το πρωτόκολλο OAuth για έλεγχο ταυτότητας. Για αυτό το σκοπό, κωδικοποιούν τις CLIENT_ID και client_secret συνεδρίες, μαζί με μια ανανέωση του token, για να μην λήξει το OAuth token.
Σύμφωνα με τον ερευνητή, τα έγγραφα που εστάλησαν στο cloud της Google αποκάλυψαν τα ονόματα των στόχων και οι περισσότεροι από αυτούς ήταν κυβερνητικές υπηρεσίες.
Από το όνομα ενός εγγράφου, φαίνεται ότι τα θύματα βρίσκονται στην Κίνα. Ο Alintanahin δήλωσε ότι τα αρχεία που προέρχονταν από τους παραβιασμένους υπολογιστές, ήταν ακόμη εμφανή στον online χώρο αποθήκευσης του εισβολέα.
Με βάση τις παρατηρήσεις κατά τη διάρκεια της έρευνας, φαίνεται ότι το κακόβουλο λογισμικό είναι ικανό μόνο για το φόρτωμα εγγράφων στο Google Drive.

