حمله هکرهای ویتنامی: CoralRaider حساب های آسیایی را هدف قرار می دهد

حمله هکرهای ویتنامی: CoralRaider حساب های آسیایی را هدف قرار می دهد

پیج هنلی


پیج هنلی

منتشر شده در: آوریل 6، 2024

Cisco Talos، یک شرکت فناوری امنیت سایبری و امنیت اطلاعات مستقر در مریلند، اخیراً یک تهدید سایبری جدید به نام CoralRaider را کشف کرده است که گمان می‌رود از ویتنام سرچشمه می‌گیرد و ناشی از سود مالی است.

از حدود سال 2023، CoralRaider افراد مختلف را در کشورهای مختلف آسیایی و جنوب شرقی آسیا از جمله هند، بنگلادش، چین، ویتنام، کره جنوبی، اندونزی و دیگران هدف قرار داده است.

CoralRaider برای اجرای طرح های خود از ابزارهای پیچیده ای مانند RotBot، نسخه اصلاح شده QuasarRAT و XClient stealer استفاده می کند. علاوه بر این، آن‌ها از تکنیکی به نام «مرگ مرده» استفاده می‌کنند و از سرویس‌های قانونی برای پنهان کردن فایل‌های مخرب خود، همراه با برنامه‌های غیرمعمول مانند Forfiles.exe و FoDHelper.exe برای فرار از شناسایی استفاده می‌کنند.

حمله از یک فرآیند ساده پیروی می کند:

  1. کاربر یک فایل میانبر ویندوز مخرب را باز می کند
  2. فایل یک فایل برنامه کاربردی HTML (HTA) را از یک سرور دانلود تحت کنترل مهاجم دانلود و اجرا می کند.
  3. HTA یک اسکریپت Visual Basic تعبیه شده را فعال می کند که یک اسکریپت PowerShell را در حافظه اجرا می کند.
  4. اسکریپت PowerShell 3 ابتکار دیگر را ایجاد می کند که کنترل های دسترسی کاربر را دور می زند، بررسی های ضد VM و ضد تجزیه و تحلیل را انجام می دهد و اعلان های ویندوز را غیرفعال می کند.
  5. در نهایت، RotBot را دانلود و اجرا می کند، که دزد XClient را بارگیری می کند.

این گروه از XClient برای سرقت انواع بسیاری از داده های شخصی از جمله حساب های رسانه های اجتماعی (از جمله آنهایی که برای تجارت و تبلیغات استفاده می شود)، اعتبارنامه ها و داده های مالی استفاده می کند. سپس از این داده ها برای سود مالی، از جمله فروش به دیگر بازیگران بد استفاده می شود.

ما چند گروه تلگرامی به زبان ویتنامی به نام‌های «Kiém tien tử Facebook»، «Mua Bán Scan MINI» و «Mua Bán Scan Meta» پیدا کردیم. سیسکو تالو گفت. نظارت بر این گروه‌ها نشان داد که این گروه‌ها بازارهای زیرزمینی هستند که در میان سایر فعالیت‌ها، داده‌های قربانیان نیز در آن معامله می‌شود.»

کشف CoralRaider ماهیت در حال تکامل تهدیدات سایبری، به ویژه در مورد جرایم سایبری مالی را برجسته می کند. این گروه با تمرکز بر سرقت اطلاعات حساس، خطرات قابل توجهی را برای افراد و سازمان ها به طور یکسان ایجاد می کند.

تمبر زمان:

بیشتر از کارآگاهان ایمنی