فایل الکترونیکی خدمات مالیاتی مجاز IRS حاوی پیوند مخرب است

فایل الکترونیکی خدمات مالیاتی مجاز IRS حاوی پیوند مخرب است

تایلر کراس تایلر کراس
منتشر شده در: آوریل 7، 2023
فایل الکترونیکی خدمات مالیاتی مجاز IRS حاوی پیوند مخرب است

در حالی که ثبت مالیات به صورت آنلاین می‌تواند به آسان‌تر کردن کل فرآیند کمک کند، یک عامل تهدید از eFile، یک سرویس مالیاتی مجاز IRS، برای فریب کاربران برای دانلود بدافزار در دستگاه‌هایشان استفاده می‌کند.

محققان امنیتی دریافتند که eFile توسط هکرهایی که کدهای مخرب را در وب سایت پنهان کرده بودند، نقض شده است. این کد یک فایل جاوا اسکریپت موذی بود که با عنوان "popper.js" مشخص می شد و تقریباً در هر صفحه از وب سایت یک پیام خطای نادرست بارگذاری می کرد.

پیغام خطای نادرست به کاربران هشدار می‌داد که دسترسی به صفحه امکان‌پذیر نیست و به کاربران پیوندی برای به‌روزرسانی مرورگرشان ارائه می‌داد. این "به روز رسانی" حاوی یک کد مخرب پنهان است که کاربران را وادار می کند تا فایل دیگری به نام "update.exe" را دانلود کنند. این دانلود دوم همان چیزی است که شامل بخش عمده ای از بدافزار است.

چیزی که در مورد popper.js منحصر به فرد است این است که از کد مبهم برای پنهان کردن اتصال به infoamanewonliag[.]online استفاده می کند که در 12 مارس در VirusTotal ثبت شد و آخرین به روز رسانی آن در 17 مارس انجام شد. در همان روزی است که کاربران در Reddit شروع به ایجاد کردند. پست‌هایی که نگرانی‌هایی را که در مورد پیام‌های خطای SSL ناگهانی eFile داشتند که روی صفحه نمایش آنها ظاهر می‌شد، برطرف می‌کرد. آدرس IP این اتصال نیز در علی بابا میزبانی می شود.

از آنجایی که کد تا اول آوریل شناسایی نشد، این بدان معناست که بدافزار چندین هفته فرصت داشت تا دستگاه‌های افراد را آلوده کند. در ماه ژانویه، باند باج افزار LockBit ادعا کرد که eFile را هک کرده است. اگرچه ظاهرا هیچ حمله ای وجود نداشت، اما ممکن است توضیح دهد که چگونه یک گروه توانسته است به دقت یک حمله گسترده اما ظریف را در وب سایت سازماندهی کند.

عوامل تهدید از اعتماد ضمنی کاربران به یک سرویس تحت حمایت IRS استفاده کردند و متأسفانه، هیچ راهی برای تعیین دامنه کامل وضعیت، تعداد کاربرانی که تحت تأثیر قرار گرفته‌اند یا دقیقاً چه عواملی تهدید به دست آورده‌اند وجود ندارد. زمانی که eFile بیانیه ای در مورد وضعیت منتشر کرد، عموم باید بیشتر بدانند.

تمبر زمان:

بیشتر از کارآگاهان ایمنی