Веб-скимминг: угроза от кампании «RolandSkimmer» в Болгарии

Веб-скимминг: угроза от кампании 171RolandSkimmer187 в Болгарии

Веб-скимминг кредитных карт стал серьезной угрозой для пользователей, особенно в свете недавно выявленной кампании «RolandSkimmer». Эта сложная операция целевая на пользователей в Болгарии и использует вредоносные браузерные расширения, чтобы обойти меры безопасности.

Методы атаки

Атака начинается с использования тактики социальной инженерии. Злоумышленники распространяют файл, замаскированный под счет, который на самом деле является вредоносным:

  • Пользователь загружает ZIP-файл, содержащий ярлык faktura_1065170.lnk.
  • Ярлык перенаправляет на вредоносную полезную нагрузку, содержащую запутанный код на VBScript.
  • Скрипт создает постоянное соединение с сервером злоумышленников, ожидая дальнейших инструкций.

Что происходит далее?

Получив команды, скрипт расшифровывает шестнадцатеричные данные и выполняет вредоносные действия. При этом:

  • Вредоносная программа проверяет наличие популярных браузеров.
  • Она загружает дополнительные модули для взлома расширений.
  • Нацеленные браузеры, такие как Chrome и Edge, используют кодировку XOR, требующую специального ключа для расшифровки.

Вредоносные расширения и их функции

Некоторые ключевые особенности работы вредоносных расширений включают:

  • Расширение для Edge, названное «Отключить политику защиты контента», помогает обойти веб-безопасность.
  • Фоновые скрипты обеспечивают отслеживание поведения жертвы и выполнение произвольного JavaScript.
  • Злоумышленники копируют легитимный файл msedge.exe в каталог %APPDATA%Edge SxS для скрытия своих действий.

Угрозы для пользователей Firefox

Для пользователей Firefox угроза заключается в том, что вредоносные скрипты встроены в файлы RAR, которые маскируются под законные компоненты расширения. Эти скрипты автоматически импорта в расширение Tampermonkey, что облегчает кражу данных.

Заключение и рекомендации

Кампания «RolandSkimmer» подчеркивает высокий риск и сложность веб-скимминга, используя законные инструменты для создания скрытых уязвимостей. Для снижения рисков пользователям рекомендуется:

  • Не открывать неизвестные файлы LNK, особенно из ненадежных источников.
  • Организациям стоит отслеживать расширения браузера и применять расширенные меры безопасности для обнаружения необычного поведения скриптов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: