ΑρχικήSecurityΤο Latrodectus malware επέστρεψε - Νέες phishing επιθέσεις

Το Latrodectus malware επέστρεψε – Νέες phishing επιθέσεις

Μετά τις αναφορές για επιστροφή του Bumblebee, άλλο ένα malware loader φαίνεται να επανεμφανίστηκε σε phishing επιθέσεις: το Latrodectus. Οι υποδομές των δύο κακόβουλων λογισμικών είχαν καταργηθεί στα πλαίσια της αστυνομικής επιχείρησης Endgame, τον Μάιο. Ωστόσο, και τα δύο επανεμφανίστηκαν στα πλαίσια νέων εκστρατειών phishing.

Latrodectus malware phishing

Τα Bumblebee και Latrodectus loaders έχουν σχεδιαστεί για να κλέβουν προσωπικά δεδομένα και να κατεβάζουν και να εκτελούν πρόσθετα κακόβουλα payloads σε παραβιασμένα μηχανήματα.

Το Latrodectus, το οποίο είναι επίσης γνωστό ως BlackWidow, IceNova, Lotus ή Unidentified 111, θεωρείται διάδοχος του IcedID malware, λόγω κοινών στοιχείων στις υποδομές. Έχει χρησιμοποιηθεί σε καμπάνιες που σχετίζονται με δύο initial access brokers (IAB) γνωστούς ως TA577 (ή Water Curupira) και TA578.

Δείτε επίσης: Hackers διανέμουν Wiper Malware σε οργανισμούς του Ισραήλ

Τον Μάιο του 2024, ένας συνασπισμός ευρωπαϊκών χωρών, με αρχηγό τη Europol, δήλωσε ότι κατέστρεψε περισσότερους από 100 διακομιστές συνδεδεμένους με διάφορα στελέχη κακόβουλου λογισμικού όπως το IcedID (και κατ’ επέκταση το Latrodectus), το SystemBC, το PikaBot, το SmokeLoader, το Bumblebee και το TrickBot.

“Παρόλο που το Latrodectus δεν αναφέρθηκε στην επιχείρηση, επηρεάστηκε επίσης και η υποδομή του βγήκε εκτός σύνδεσης“, είχε πει ο ερευνητής ασφαλείας της Bitsight, João Batista.

Η εταιρεία κυβερνοασφάλειας Trustwave, όμως, περιέγραψε το Latrodectus ως μια “ξεχωριστή απειλή” που έχει λάβει ώθηση μετά την επιχείρηση Endgame.

“Ενώ αρχικά επλήγη, το Latrodectus ανέκαμψε γρήγορα. Οι προηγμένες δυνατότητές του κάλυψαν το κενό που άφησαν αντίστοιχα malware και το κατέστησαν μια τρομερή απειλή“, δήλωσε η εταιρεία.

Οι επιθέσεις περιλαμβάνουν συνήθως κακόβουλα emails/μηνύματα, εκμεταλλεύονται υπάρχοντα email threads και πλαστοπροσωπούν νόμιμες οντότητες, όπως τα Microsoft Azure και Google Cloud, για να ενεργοποιήσουν τη διαδικασία ανάπτυξης κακόβουλου λογισμικού.

Στις πιο πρόσφατες επιθέσεις, τα κακόβουλα email (με θέμα το DocuSign) έχουν ενσωματωμένα έγγραφα PDF, που περιέχουν κακόβουλο σύνδεσμο ή αρχεία HTML με ενσωματωμένο κώδικα JavaScript. Αυτά έχουν σχεδιαστεί για λήψη ενός προγράμματος εγκατάστασης MSI και ενός PowerShell script, αντίστοιχα.

Δείτε επίσης: Νέα ClickFix επίθεση: Ψεύτικα σφάλματα Google Meet διανέμουν malware

Ανεξάρτητα από τη μέθοδο που χρησιμοποιείται, η επίθεση κορυφώνεται με την ανάπτυξη ενός κακόβουλου αρχείου DLL, το οποίο εκκινεί το Latrodectus malware.

“To Latrodectus αξιοποιεί παλαιότερες υποδομές, σε συνδυασμό με μια νέα, καινοτόμο μέθοδο διανομής malware payload. Στοχεύει κυρίως χρηματοοικονομικές υπηρεσίες, αυτοκινητοβιομηχανίες και επιχειρήσεις“, δήλωσε ο ερευνητής της Forcepoint, Mayur Sewani.

Οι συνεχιζόμενες εκστρατείες Latrodectus συνδυάζονται με την επιστροφή του Bumblebee loader. Στις νέες επιθέσεις που παρατήρησε η Netskope, η μόλυνση Bumblebee ξεκινά πιθανότατα με ένα phishing email που παρασύρει το θύμα να κατεβάσει ένα αρχείο ZIP και να εξαγάγει και να εκτελέσει το αρχείο μέσα σε αυτό.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το αρχείο ZIP περιέχει ένα αρχείο LNK με το όνομα “Report-41952.lnk“. Μόλις εκτελεστεί, ξεκινούν διάφορες διαδικασίες για λήψη και εκτέλεση του τελικού Bumblebee payload στη μνήμη.

Το Latrodectus malware επέστρεψε - Νέες phishing επιθέσεις

Προστασία

Τα παραπάνω δείχνουν ότι είναι απαραίτητη μια σειρά από μέτρα για την προστασία από τα Latrodectus και Bumblebee malware. Πρώτον, είναι σημαντικό να γίνεται ενημέρωση των λειτουργικών συστημάτων και των εφαρμογών, καθώς οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τις συσκευές από τέτοιου είδους επιθέσεις.

Δεύτερον, προτείνεται η χρήση ισχυρών, μοναδικών κωδικών πρόσβασης. Αυτό μπορεί να βοηθήσει στην προστασία των λογαριασμών από παραβίαση.

Δείτε επίσης: Η ScarCruft διαδίδει το RokRAT malware μέσω Windows Zero-Day

Τρίτον, είναι απαραίτητη η εκπαίδευση των χρηστών σχετικά με τους κινδύνους των malware. Οι χρήστες πρέπει να γνωρίζουν τα σημάδια των ύποπτων μηνυμάτων ηλεκτρονικού ταχυδρομείου και να αποφεύγουν το κλικ σε ύποπτους συνδέσμους.

Τέλος, υπογραμμίζεται η ανάγκη για χρήση λύσεων ασφαλείας που παρέχουν προστασία σε πραγματικό χρόνο και έχουν τη δυνατότητα να ανιχνεύσουν και να απομακρύνουν το malware.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS