ΑρχικήYoutubeCrowdStrike: Ψεύτικες ενημερώσεις διανέμουν malware

CrowdStrike: Ψεύτικες ενημερώσεις διανέμουν malware

Κυβερνοεγκληματίες εκμεταλλεύονται τη μαζική IT διακοπή που προέκυψε από ελαττωματική ενημέρωση της CrowdStrike, επηρεάζοντας Windows PCs και υπηρεσίες της Microsoft. Οι hackers χρησιμοποιούν την κατάσταση με την CrowdStrike για να στοχεύσουν εταιρείες με data wiper malware και εργαλεία απομακρυσμένης πρόσβασης.

Σύμφωνα με αναφορές χρηστών με Windows 10, η ενημέρωση οδήγησε σε κρασάρισμα, εμφάνιση Blue Screen of Death (BSOD), ενώ ήταν αδύνατη και η επανεκκίνηση. Χρήστες και επιχειρήσεις σε όλο τον κόσμο αντιμετώπισαν, επίσης, προβλήματα και διακοπές σε υπηρεσίες Microsoft 365 και Azure.

Η Microsoft εκτίμησε ότι το περιστατικό, το οποίο περιγράφεται ως μία από τις χειρότερες διακοπές IT στην ιστορία, επηρέασε 8,5 εκατομμύρια υπολογιστές παγκοσμίως.

Δείτε επίσης: Η CrowdStrike βοηθά ενεργά τους πελάτες που επηρεάστηκαν

CrowdStrike hackers malware ενημερώσεις

Επιχειρήσεις, τράπεζες, νοσοκομεία και αεροπορικές εταιρείες ήταν αυτά που επλήγησαν περισσότερο. Καθώς οι επιχειρήσεις παλεύουν να επαναφέρουν τα συστήματα Windows, ερευνητές και κυβερνητικές υπηρεσίες έχουν εντοπίσει μια αύξηση στα phishing emails, που προσπαθούν να εκμεταλλευτούν την κατάσταση.

Στα πλαίσια μιας ενημέρωσης, η CrowdStrike λέει ότι “βοηθά ενεργά τους πελάτες” που επηρεάστηκαν. Η εταιρεία συμβουλεύει τους πελάτες να επαληθεύουν ότι επικοινωνούν με νόμιμους εκπροσώπους μέσω επίσημων καναλιών.

«Προτρέπω όλους τους χρήστες να παραμείνουν σε επαγρύπνηση και να διασφαλίσουν ότι επικοινωνούν με επίσημους εκπροσώπους της CrowdStrike. Το ιστολόγιο και η τεχνική μας υποστήριξη θα συνεχίσουν να είναι τα επίσημα κανάλια για τις πιο πρόσφατες ενημερώσεις», είπε ο George Kurtz, Διευθύνων Σύμβουλος της CrowdStrike.

Το Εθνικό Κέντρο Κυβερνοασφάλειας του Ηνωμένου Βασιλείου εντόπισε, επίσης, αυξημένα phishing emails που χρησιμοποιούν ως δόλωμα τη διακοπή που προκάλεσε η CrowdStrike.

Η αυτοματοποιημένη πλατφόρμα ανάλυσης κακόβουλου λογισμικού, AnyRun, παρατήρησε “αύξηση των προσπαθειών πλαστοπροσωπίας της CrowdStrike“.

Δείτε επίσης: CrowdStrike: Πολλές συσκευές λειτουργούν ξανά μετά το “blackout”

Hackers διανέμουν malware ως CrowdStrike fixes ή updates

Το Σάββατο, ο ερευνητής κυβερνοασφάλειας g0njxa ανέφερε για πρώτη φορά μια καμπάνια διανομής malware που στόχευε πελάτες της ισπανικής τράπεζας BBVA,  προσφέροντας μια ψεύτικη ενημέρωση για την επιδιόρθωση των προβλημάτων που προκάλεσε η προηγούμενη ενημέρωση της CrowdStrike. Στην πραγματικότητα, εγκαθιστούσε το Remcos RAT στις συσκευές των θυμάτων.

CrowdStrike: Ψεύτικες ενημερώσεις διανέμουν malware

Η ψεύτικη επείγουσα επιδιόρθωση προωθήθηκε μέσω ενός ιστότοπου phishing, του portalintranetgrupobbva[.]com, ο οποίος προσποιήθηκε ότι ήταν ένα BBVA Intranet portal. Στο κακόβουλο αρχείο υπάρχουν οδηγίες που ενημερώνουν τους υπαλλήλους και τους συνεργάτες για την εγκατάσταση της ενημέρωσης. Υποτίθεται ότι έτσι θα αποφύγουν σφάλματα κατά τη σύνδεση στο εσωτερικό δίκτυο της εταιρείας.

«Υποχρεωτική ενημέρωση για την αποφυγή σφαλμάτων σύνδεσης και συγχρονισμού με το εσωτερικό δίκτυο της εταιρείας», γράφει το αρχείο «instrucciones.txt» στα ισπανικά.

Η AnyRun είπε ότι η ψεύτικη επείγουσα επιδιόρθωση παραδίδει το HijackLoader, το οποίο στη συνέχεια εγκαθιστά το εργαλείο απομακρυσμένης πρόσβασης Remcos στο μολυσμένο σύστημα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: METRO AEBE και My Market επηρεάζονται από το CrowdStrike blackout;

Σε μια άλλη προειδοποίηση, η AnyRun ανακοίνωσε ότι οι εισβολείς διανέμουν ένα data wiper με το πρόσχημα της παράδοσης μιας ενημέρωσης από την CrowdStrike. Πίσω από αυτή την καμπάνια, φαίνεται να βρίσκεται η φιλοϊρανική ομάδα hacktivist Handala, η οποία δήλωσε στο X ότι υποδύθηκε την CrowdStrike σε phishing emails για να στοχεύσει ισραηλινές εταιρείες με data wiper.

Οι επιτιθέμενοι υποδύθηκαν την CrowdStrike στέλνοντας email από το domain «crowdstrike.com.vc», λέγοντας στους πελάτες ότι δημιουργήθηκε ένα εργαλείο για να επαναφέρει τα συστήματα των Windows στο διαδίκτυο. Τα emails περιλαμβάνουν ένα PDF που περιέχει περαιτέρω οδηγίες σχετικά με την εκτέλεση της ψεύτικης ενημέρωσης, καθώς και έναν σύνδεσμο για τη λήψη ενός κακόβουλου αρχείου ZIP από μια υπηρεσία φιλοξενίας αρχείων. Αυτό το αρχείο zip περιέχει ένα εκτελέσιμο αρχείο με το όνομα “Crowdstrike.exe“.

Μόλις εκτελεστεί η ψεύτικη ενημέρωση CrowdStrike, το data wiper εξάγεται σε έναν φάκελο κάτω από το %Temp% και εκκινείται για την καταστροφή των δεδομένων που είναι αποθηκευμένα στη συσκευή.

Τα παραπάνω δείχνουν ότι οι χρήστες πρέπει να είναι πολύ προσεκτικοί με τα emails, τα μηνύματα και τις κλήσεις που λαμβάνουν και να αποφεύγουν να κάνουν κλικ σε ύποπτα αρχεία.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS