שביתת האקרים ויאטנמית: CoralRaider מכוונת לחשבונות אסיה

שביתת האקרים ויאטנמית: CoralRaider מכוונת לחשבונות אסיה

פייג' הנלי


פייג' הנלי

פורסם ב: אפריל 6, 2024

Cisco Talos, חברת טכנולוגיות ואבטחת מידע בתחום אבטחת הסייבר שבסיסה במרילנד, חשפה לאחרונה איום סייבר חדש שזכה לכינוי "CoralRaider", שמקורו בוייטנאם ומונע מרווח כספי.

מאז 2023 בערך, CoralRaider מתמקדת באנשים במדינות שונות באסיה ובדרום מזרח אסיה, כולל הודו, בנגלדש, סין, וייטנאם, דרום קוריאה, אינדונזיה ואחרות.

כדי לבצע את התוכניות שלהם, CoralRaider משתמש בכלים מתוחכמים כמו RotBot, גרסה שונה של QuasarRAT, ו-XClient גנב. בנוסף, הם משתמשים בטכניקה הנקראת "דרופ מתים", תוך שימוש בשירותים לגיטימיים כדי להסתיר את הקבצים הזדוניים שלהם, יחד עם תוכניות לא שכיחות כגון Forfiles.exe ו- FoDHelper.exe כדי להתחמק מזיהוי.

ההתקפה מתבצעת בתהליך פשוט:

  1. המשתמש פותח קובץ קיצור זדוני של Windows
  2. הקובץ מוריד ומבצע קובץ יישום HTML (HTA) משרת הורדות הנשלט על ידי תוקף
  3. ה-HTA מפעיל סקריפט Visual Basic מוטבע שמבצע סקריפט PowerShell בזיכרון
  4. סקריפט PowerShell יוזם 3 אחרים שעוקפים את בקרות הגישה למשתמשים, מבצעים בדיקות אנטי-VM ואנטי-ניתוח ומשביתים התראות Windows
  5. לבסוף, הוא מוריד ומפעיל את RotBot, אשר טוען את הגנב XClient.

הקבוצה משתמשת ב-XClient כדי לגנוב סוגים רבים של נתונים אישיים, כולל חשבונות מדיה חברתית (כולל אלה המשמשים לעסקים ולפרסום), אישורים ונתונים פיננסיים. הנתונים האלה משמשים אז לרווח כספי, כולל מכירה לשחקנים רעים אחרים.

"מצאנו כמה קבוצות טלגרם בוייטנאמית בשם 'Kiém tien tử Facebook', 'Mua Bán Scan MINI' ו'Mua Bán Scan Meta'. "אמרה סיסקו טאלוס. "ניטור הקבוצות הללו גילה כי מדובר בשווקים תת-קרקעיים שבהם, בין היתר, נסחרו נתוני קורבנות".

הגילוי של CoralRaider מדגיש את האופי ההולך ומתפתח של איומי סייבר, במיוחד בנוגע לפשעי סייבר פיננסיים. עם התמקדות בגניבת מידע רגיש, קבוצה זו מהווה סיכון משמעותי ליחידים ולארגונים כאחד.

בול זמן:

עוד מ בלשי בטיחות