Малварь BazarCall использует для распространения подпольные колл-центры - «Новости» » Интернет технологии
sitename
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Учебник CSS » Преимущества стилей » Малварь BazarCall использует для распространения подпольные колл-центры - «Новости»

Малварь BazarCall (или BazaCall) впервые была обнаружена в январе 2021 года. Такое название вредонос получил из-за того, что на первых порах с его помощью распространялся BazarLoader. И хотя теперь BazarCall распространяет уже другую малварь, название прижилось.


Операторы BazarCall действуют по простой, но очень эффективной схеме. Всё традиционно начинается с фишинговых писем, и чтобы привлечь внимание будущей жертвы, хакеры используют приманки, связанные бесплатными пробными версиями различных продуктов и якобы истекающими подписками на медицинские, ИТ или финансовые услуги (которые нужно срочно отменить, во избежание списания средств).  При этом все письма содержат инструкцию, согласно которой, для отмены подписки получатель должен позвонить по указанному номеру телефона.





Позвонив по такому номеру, пользователь связывается с колл-центром, англоговорящий оператор которого проведет пошаговый инструктаж для жертвы. Сначала оператор вынудит доверчивого пользователя  сообщить уникальный идентификатор клиента, указанный в письме. Таким образом в колл-центре определят, что говорят именно с жертвой кампании BazarCall. Если сообщить неверный номер, оператор скажет, что подписка уже отменена и попрощается.


Если номер актуален, звонящего вынудят посетить вредоносный сайт и загрузить оттуда файл Office (обычно Excel или Word), якобы содержащий форму для отмены подписки. Затем понадобится отключить функции безопасности и разрешить работу макросов в документе, которые и загрузят BazarLoader. В некоторых случаях оператор также может попросить жертву отключить антивирус.



Вредоносный документ

Один из таких звонков записал и опубликовал на YouTube ИБ-эксперт Брэд Дункан:




Эти спам-кампании почти всегда нацелены на пользователей с корпоративными email-адресами или адресами в зоне .edu. То есть хакеры почти не атакуют рядовых пользователей, которые используют бесплатные почтовые сервисы, включая Gmail, Hotmail и Yahoo. Очевидно, конечной целью злоумышленников является заражение крупных корпоративных сетей.


Из-за экзотического метода распространения малварь имеет низкий уровень обнаружения на VirusTotal, ведь она не распространяется публично и плохо обнаруживается антивирусами.


В настоящее время BazarLoader используется для распространения таких вредоносов, как TrickBot, IcedID, Gozi IFSB и так далее. В свою очередь Trickbot применяется для  развертывания шифровальщиков Ryuk или Conti, а IcedID раньше использовался для развертывания вымогателей Maze и Egregor.


Интересно, что связь между BazarCall и TrickBot ранее уже обнаруживал известный ИБ-эксперт Виталий Кремез, — считается, что оба образца малвари созданы одной хак-группой. Однако с другими вредоносами из числа перечисленных выше BazarCall не связан.


Издание Bleeping Computer пишет, что, по информации аналитиков компании Binary Defense, мошенническим колл-центром управляет другая хак-группа, для которой распространение малвари является обычной услугой. При этом колл-центр работает как обычная компания: с понедельника по пятницу, соблюдая рабочие часы.


В последние дни связаться с колл-центром преступников не удается из-за постоянно меняющейся инфраструктуры. В силу повышенного интереса со стороны ИБ-специалистов преступники вынуждены очень часто менять номера телефонов и хостинг.


Малварь BazarCall (или BazaCall) впервые была обнаружена в январе 2021 года. Такое название вредонос получил из-за того, что на первых порах с его помощью распространялся BazarLoader. И хотя теперь BazarCall распространяет уже другую малварь, название прижилось. Операторы BazarCall действуют по простой, но очень эффективной схеме. Всё традиционно начинается с фишинговых писем, и чтобы привлечь внимание будущей жертвы, хакеры используют приманки, связанные бесплатными пробными версиями различных продуктов и якобы истекающими подписками на медицинские, ИТ или финансовые услуги (которые нужно срочно отменить, во избежание списания средств). При этом все письма содержат инструкцию, согласно которой, для отмены подписки получатель должен позвонить по указанному номеру телефона. Позвонив по такому номеру, пользователь связывается с колл-центром, англоговорящий оператор которого проведет пошаговый инструктаж для жертвы. Сначала оператор вынудит доверчивого пользователя сообщить уникальный идентификатор клиента, указанный в письме. Таким образом в колл-центре определят, что говорят именно с жертвой кампании BazarCall. Если сообщить неверный номер, оператор скажет, что подписка уже отменена и попрощается. Если номер актуален, звонящего вынудят посетить вредоносный сайт и загрузить оттуда файл Office (обычно Excel или Word), якобы содержащий форму для отмены подписки. Затем понадобится отключить функции безопасности и разрешить работу макросов в документе, которые и загрузят BazarLoader. В некоторых случаях оператор также может попросить жертву отключить антивирус. Вредоносный документ Один из таких звонков записал и опубликовал на YouTube ИБ-эксперт Брэд Дункан: Эти спам-кампании почти всегда нацелены на пользователей с корпоративными email-адресами или адресами в зоне .edu. То есть хакеры почти не атакуют рядовых пользователей, которые используют бесплатные почтовые сервисы, включая Gmail, Hotmail и Yahoo. Очевидно, конечной целью злоумышленников является заражение крупных корпоративных сетей. Из-за экзотического метода распространения малварь имеет низкий уровень обнаружения на VirusTotal, ведь она не распространяется публично и плохо обнаруживается антивирусами. В настоящее время BazarLoader используется для распространения таких вредоносов, как TrickBot, IcedID, Gozi IFSB и так далее. В свою очередь Trickbot применяется для развертывания шифровальщиков Ryuk или Conti, а IcedID раньше использовался для развертывания вымогателей Maze и Egregor. Интересно, что связь между BazarCall и TrickBot ранее уже обнаруживал известный ИБ-эксперт Виталий Кремез, — считается, что оба образца малвари созданы одной хак-группой. Однако с другими вредоносами из числа перечисленных выше BazarCall не связан. Издание Bleeping Computer пишет, что, по информации аналитиков компании Binary Defense, мошенническим колл-центром управляет другая хак-группа, для которой распространение малвари является обычной услугой. При этом колл-центр работает как обычная компания: с понедельника по пятницу, соблюдая рабочие часы. В последние дни связаться с колл-центром преступников не удается из-за постоянно меняющейся инфраструктуры. В силу повышенного интереса со стороны ИБ-специалистов преступники вынуждены очень часто менять номера телефонов и хостинг.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: