Dịch vụ thuế được ủy quyền của IRS eFile chứa liên kết độc hại

Dịch vụ thuế được ủy quyền của IRS eFile chứa liên kết độc hại

Tyler Cross Tyler Cross
Được đăng trên: 7 Tháng Tư, 2023
Dịch vụ thuế được ủy quyền của IRS eFile chứa liên kết độc hại

Mặc dù việc nộp thuế trực tuyến có thể giúp toàn bộ quá trình trở nên dễ dàng hơn nhiều, nhưng kẻ đe dọa đã sử dụng eFile, một dịch vụ thuế do IRS ủy quyền, để lừa người dùng tải phần mềm độc hại xuống thiết bị của họ.

Các nhà nghiên cứu bảo mật phát hiện ra rằng eFile đã bị tin tặc xâm phạm và giấu mã độc trong trang web. Mã này là một tệp JavaScript xảo quyệt được ký hiệu là “popper.js” và tải lên một thông báo lỗi sai trên hầu hết mọi trang của trang web.

Thông báo lỗi sai cảnh báo người dùng rằng không thể truy cập trang này và cung cấp cho người dùng liên kết để cập nhật trình duyệt của họ. “Bản cập nhật” này chứa một mã độc ẩn nhắc người dùng tải xuống một tệp khác có tên “update.exe”. Lần tải xuống thứ hai này là thứ chứa phần lớn phần mềm độc hại.

Điều độc đáo ở popper.js là nó sử dụng mã bị xáo trộn để ẩn kết nối tới infoamanewonliag[.]online, được đăng ký trên VirusTotal vào ngày 12 tháng 17 và có bản cập nhật cuối cùng vào ngày XNUMX tháng XNUMX. Đó cũng là ngày mà người dùng trên Reddit bắt đầu thực hiện các bài đăng giải quyết những lo ngại của họ về các thông báo lỗi SSL đột ngột của eFile sẽ xuất hiện trên màn hình của họ. Địa chỉ IP của kết nối này cũng được lưu trữ trên Alibaba.

Vì mã này không được phát hiện cho đến ngày 1 tháng XNUMX, điều này có nghĩa là phần mềm độc hại có vài tuần để lây nhiễm vào thiết bị của mọi người. Trở lại vào tháng XNUMX, nhóm ransomware LockBit tuyên bố đã hack eFile. Mặc dù dường như không có cuộc tấn công nào, nhưng điều đó có thể giải thích tại sao một nhóm có thể tổ chức cẩn thận một cuộc tấn công quy mô nhưng tinh vi trên trang web.

Các tác nhân đe dọa đã lợi dụng lòng tin ngầm của người dùng trong một dịch vụ được IRS hỗ trợ và thật không may, không có cách nào để xác định toàn bộ phạm vi của tình huống, số lượng người dùng bị ảnh hưởng hoặc chính xác những gì mà các tác nhân đe dọa nhận được. Công chúng nên biết nhiều hơn sau khi eFile đưa ra tuyên bố về tình hình.

Dấu thời gian:

Thêm từ Các thám tử an toàn