شناسایی یک کمپین فیشینگ علیه سازمانهای هوافضا
به گزارش کارگروه امنیت سایبربان؛ محققان شرکت مایکروسافت یک کمپین مخرب فیشینگ هدفمند شناسایی کردهاند که روی سازمانهای هوافضا و گردشگری متمرکزشده است.
مهاجمان در این کمپین از تروجانهای دسترسی از راه دور استفاده کرده و آنها را به کمک یک بارگذاری به نام اسنیپ 3 (Snip3) نصب میکنند.
ایمیلهای فیشینگ بهظاهر از طرف سازمانهای دولتی در قالب اسناد PDF ارسال میشوند. لینکهای پیامهای فیشینگ، فایلهای VB Script را که اسکریپت PowerShell را اجرا میکنند بارگیری میکنند. اسکریپت PowerShell نیز دادههای ابزارهای دسترسی از راه دور را با استفاده از Process Hollowing اجرا میکند.
اسنیپ 3 پس از نصب، قادر به سرقت اطلاعات کاربری، گرفتن عکس از صفحه، سرقت اطلاعات وب کم، مرورگر و کلیپ بورد، اطلاعات سیستم و شبکه و انتقال دادهها از طریق پورت 587 SMTP است. این بدافزار همچنین توانایی شناسایی سند باکس و محیطهای مجازی را داشته و خود را از آنتیویروسها مخفی نگه میدارد.
بدافزار اسنیپ 3 جهت نصب پیلودهای Revenge RAT ،AsyncRAT ،Agent Tesla و NetWire RAT نیز در سیستمهای آلوده مورد استفاده قرار میگیرد.