Código HTML do Conteúdo

Post: Os atores de ameaças imitam marcas populares em novas campanhas de distribuição de malware - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Em um ressurgimento sofisticado de campanhas de smishing, os cibercriminosos come&ccedil;aram a incorporar nomes de marcas confi&aacute;veis &#8203;&#8203;em URLs enganosos e t&oacute;picos de mensagens em grupo para atrair usu&aacute;rios desavisados &#8203;&#8203;a baixar malware. </p> <p>Ao inserir um nome familiar de empresa antes do s&iacute;mbolo &ldquo;@&rdquo; nos links, os invasores exploram a confian&ccedil;a dos usu&aacute;rios em entidades estabelecidas como FedEx e Microsoft. </p> <p>Juntamente com nomes de host de envelhecimento enganosamente e textos de grupo orquestrados, essa t&aacute;tica levou a um aumento em infec&ccedil;&otilde;es bem -sucedidas no m&ecirc;s passado.</p> <p>Os invasores criam URLs que parecem superficialmente leg&iacute;timos, colocando o nome de uma marca bem conhecida imediatamente antes de um s&iacute;mbolo &ldquo;@&rdquo;, seguido por um dom&iacute;nio n&atilde;o afiliado.</p> <p>Na realidade, o verdadeiro dom&iacute;nio &ndash; &ldquo;Soogb[.]Xin &rdquo; &ndash; Hosts cargas &uacute;teis maliciosas. As v&iacute;timas que clicam nesses links s&atilde;o redirecionadas para baixar aplicativos ou instaladores trojanizados que instalam secretamente backdoors e colheitadeiras de credenciais.</p> <p>V&aacute;rios golpes de texto recentes em grupo t&ecirc;m <a href="https://x.com/Unit42_Intel/status/1973866907909398771" rel="noreferrer noopener nofollow" target="_blank">endere&ccedil;ado</a> Essa t&eacute;cnica enviando mensagens simult&acirc;neas para v&aacute;rios destinat&aacute;rios sob o disfarce de um atraso generalizado de remessa ou uma atualiza&ccedil;&atilde;o de servi&ccedil;o urgente. </p> <p>Os destinat&aacute;rios veem os n&uacute;meros de telefone deles e de outras pessoas listados no t&oacute;pico do grupo, conferindo um falso senso de legitimidade. </p> <p>Um desses threads pretendemos ser &ldquo;FedEx&reg; Ground reageMule sua entrega de remessa&rdquo;, pedindo aos usu&aacute;rios que cliquem em um link de rastreamento e confirme as datas de entrega remarcadas. Em vez disso, o link desencadeou o download de um Trojan de acesso remoto.</p> <h2 id="strategically-aged-hostnames-and-spoofed-sender-id"><strong>Nomes de host estrategicamente envelhecidos</strong></h2> <p>Al&eacute;m da manipula&ccedil;&atilde;o da URL, os atores de amea&ccedil;as est&atilde;o registrando nomes de dom&iacute;nio meses antecipadamente para contornar as defesas baseadas em reputa&ccedil;&atilde;o. </p> <p>Esses nomes de host envelhecidos, &agrave;s vezes registrados seis a oito meses antes do seu primeiro uso, parecem mais cred&iacute;veis para filtros de spam e plataformas de prote&ccedil;&atilde;o de terminais. </p> <p>Ao encenar sua infraestrutura, os operadores garantem que, quando lan&ccedil;em a campanha, os dom&iacute;nios amadureceram o suficiente para evitar quedas automatizadas ou sinaliza&ccedil;&atilde;o.</p> <p>Em v&aacute;rias inst&acirc;ncias, os invasores usaram recursos de protocolo RCS (Rich Communication Services) para aprimorar a apresenta&ccedil;&atilde;o de mensagens em dispositivos Android, exibindo logotipos da empresa e interfaces de usu&aacute;rio higienizadas imitando aplicativos oficiais. </p> <p>Os IDs do remetente do SMS s&atilde;o falsificados para refletir n&uacute;meros corporativos genu&iacute;nos, diminuindo ainda mais a suspeita entre os destinat&aacute;rios.</p> <h2 id="malware-payloads-and-mitigation-strategies"><strong>Mitiga&ccedil;&otilde;es </strong></h2> <p>Depois que os usu&aacute;rios seguem o URL enganoso, eles s&atilde;o solicitados a baixar um instalador Android APK ou Windows, disfar&ccedil;ando como um aplicativo de confirma&ccedil;&atilde;o de envio ou utilit&aacute;rio de suporte ao cliente. </p> <p>Nos bastidores, esses instaladores implantam keyloggers e ferramentas de acesso remoto, como Orcus Rat e Cerberus <a href="https://gbhackers.com/android-banking-trojan-2/" rel="noreferrer noopener" target="_blank">Malware Android</a>capaz de exfiltrar mensagens SMS, tokens de autentica&ccedil;&atilde;o e listas de contatos. </p> <p>A an&aacute;lise precoce indica que algumas cargas &uacute;teis tamb&eacute;m incluem m&oacute;dulos para interceptar c&oacute;digos de autentica&ccedil;&atilde;o de dois fatores e propaga&ccedil;&atilde;o atrav&eacute;s das listas de contatos das v&iacute;timas por meio de convites autom&aacute;ticos de mensagens em grupo.</p> <p>Para se defender contra essa amea&ccedil;a emergente, organiza&ccedil;&otilde;es e indiv&iacute;duos devem:<br />Adote solu&ccedil;&otilde;es de seguran&ccedil;a m&oacute;vel que executam profundamente <a href="https://gbhackers.com/hackers-use-url-shorteners-and-qr-codes/" rel="noreferrer noopener" target="_blank">An&aacute;lise de URL</a>incluindo detec&ccedil;&atilde;o de &ldquo;@&rdquo;-ofuscation em estilo em links.<br />Implementar regras de filtragem de rede para bloquear o acesso a dom&iacute;nios rec&eacute;m -criados ou usados &#8203;&#8203;com pouca frequ&ecirc;ncia.<br />Eduque os usu&aacute;rios sobre os indicadores sutis de URLs maliciosos, enfatizando que as mensagens leg&iacute;timas nunca ser&atilde;o redirecionadas atrav&eacute;s de dom&iacute;nios n&atilde;o-marca.</p> <p>&Agrave; medida que esta campanha evolui, as equipes de seguran&ccedil;a devem monitorar os indicadores de compromisso relacionados a esses links inteligentemente formatados e padr&otilde;es de mensagens em grupo. </p> <p>Bloquear nomes suspeitos de host no n&iacute;vel DNS e refor&ccedil;ar a filtragem de gateway SMS com feeds de intelig&ecirc;ncia de amea&ccedil;as pode reduzir significativamente a exposi&ccedil;&atilde;o. A colabora&ccedil;&atilde;o com transportadoras m&oacute;veis para autenticar IDs do remetente e uma remo&ccedil;&atilde;o r&aacute;pida de infraestrutura maliciosa ser&aacute; fundamental para conter a mar&eacute; desses ataques enganosos.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>