Plik elektroniczny usługi podatkowej autoryzowanej przez IRS zawiera złośliwe łącze

Plik elektroniczny usługi podatkowej autoryzowanej przez IRS zawiera złośliwe łącze

Tylera Crossa Tylera Crossa
Opublikowany: 7 kwietnia 2023 r.
Plik elektroniczny usługi podatkowej autoryzowanej przez IRS zawiera złośliwe łącze

Podczas gdy składanie zeznań podatkowych online może znacznie ułatwić cały proces, ugrupowanie cyberprzestępcze wykorzystuje eFile, autoryzowaną przez IRS usługę podatkową, aby nakłaniać użytkowników do pobierania złośliwego oprogramowania na ich urządzenia.

Analitycy bezpieczeństwa odkryli, że eFile zostało naruszone przez hakerów, którzy ukryli szkodliwy kod w witrynie. Kod był podstępnym plikiem JavaScript oznaczony jako „popper.js” i ładował fałszywy komunikat o błędzie na prawie każdej stronie witryny.

Fałszywy komunikat o błędzie ostrzegał użytkowników, że strona nie może zostać osiągnięta, i dostarczał użytkownikom link do aktualizacji przeglądarki. Ta „aktualizacja” zawiera ukryty złośliwy kod, który zachęca użytkowników do pobrania innego pliku o nazwie „update.exe”. To drugie pobieranie zawiera większość złośliwego oprogramowania.

Wyjątkowość popper.js polega na tym, że używa zaciemnionego kodu do ukrycia połączenia z infoamanewonliag[.]online, który został zarejestrowany w VirusTotal 12 marca i miał ostatnią aktualizację 17 marca. Tego samego dnia użytkownicy Reddit zaczęli tworzyć posty odnoszące się do obaw związanych z nagłymi komunikatami o błędach SSL eFile, które pojawiały się na ich ekranach. Adres IP tego połączenia jest również hostowany na Alibaba.

Ponieważ kod został wykryty dopiero 1 kwietnia, oznacza to, że złośliwe oprogramowanie miało kilka tygodni na zainfekowanie urządzeń. W styczniu gang ransomware LockBit twierdził, że zhakował eFile. Chociaż pozornie nie doszło do ataku, może to wyjaśniać, w jaki sposób grupa była w stanie starannie zorganizować szeroko zakrojony, ale subtelny atak na witrynę internetową.

Aktorzy wykorzystujący zagrożenie wykorzystali niejawne zaufanie użytkowników do usługi wspieranej przez IRS i niestety nie ma możliwości określenia pełnego zakresu sytuacji, liczby użytkowników, których to dotyczyło, ani dokładnie tego, co uzyskali aktorzy. Opinia publiczna powinna dowiedzieć się więcej, gdy eFile wyda oświadczenie na temat sytuacji.

Znak czasu:

Więcej z Detektywi bezpieczeństwa