hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

AsyncRat „od Sizeer” – zaglądamy do C&C

Od piątku CERT Orange Polska obserwuje kampanię phishingową, podszywającą się pod markę Sizeer. Docelowa złośliwa zawartość maila to rozbudowany Remote Access Trojan, AsyncRat.

Załącznik to standardowy dla takich kampanii plik z docelowym rozszerzeniem SRC (udający PDF). Z tego typu atakami spotykaliśmy się dość często, jednak to jeden z pierwszych przypadków, gdy nadużywana jest marka Sizeer.

Zarówno archiwum (pierwszy krok) jak i zawarty w nim plik (udający fakturę) wymagają wpisania hasła Sizeer, wyszczególnionego w mailu. Dlaczego „faktura” jest zamykana w pliku ZIP? To utrudnia automatyczną analizę silnikom antywirusowym, tym bardziej, że plik jest zabezpieczony hasłem.

Co potrafi AsyncRat?

Odebrać plik wysłany przez botmastera i wykonać go w pamięci zainfekowanego systemu:

Monitorować aktywność ofiary, np. za pomocą połączenia zdalnego pulpitu:

 

a także odczytywać naciśnięcia przycisków, wykradać hasła, ingerować w działanie menedżera procesów, menedżera plików, podglądać widok z kamery komputera, itd.

 

Dodatkowo botmaster dysponuje szeregiem funkcji dodatkowych:

m.in. przeprowadzania z pomocą komputera ofiary ataku DDoS:

Potrafi również wywołać na zainfekowanym urządzeniu powłokę PowerShell:

 

Wyszukiwać konkretne pliki (np. portfele BTC):

 

Poza tym m.in. otworzyć dowolną stronę, wyłączyć Windows Defendera, wysłać wiadomość do użytkownika, nawiązać z nim czat, czy nawet… ustawić własne tło.

 

 

Indicators of Compromise

Servery C&C (tranmisja przy użyciu portu 7077):

ssonn.v6.rocks:7707
sson.dnsup.net:7707

E-maile wysyłające phishing:

sanitizacion-desinfeccion[AT]felcoservicios.com
info[AT]brainlytree.com
info[AT]neelsnaturalsoap.com


Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *

Zobacz także

Komunikat dotyczący plików cookies

Ta witryna używa plików cookies (małych plików tekstowych, przechowywanych na Twoim urządzeniu). Są one stosowane dla zapewnienia prawidłowego działania strony oraz do zbierania informacji o Twoich preferencjach i nawykach użytkowania witryny.

Pliki cookies niezbędne do działania strony używamy do zapewnienia podstawowych funkcji, takich jak logowanie oraz zapewnienie bezpieczeństwa witrynie. Ich wykorzystanie nie wymaga Twojej zgody.

Pliki cookies funkcyjne. Pozwalają nam zbierać informacje na temat zalogowanych sesji oraz przechowywać dane wpisane przez Ciebie w formularzach znajdujących się na stronie takich jak: czas trwania zalogowanej sesji , nazwę użytkownika.

Pozostałe kategorie wykorzystywania plików cookies, które wymagają Twojej zgody na używanie

Pliki cookies statystyczne/analityczne. Pozwalają nam zbierać anonimowe informacje o ruchu na stronie (liczba odwiedzin, źródło ruchu i czas spędzony na witrynie). Te dane pomagają nam zrozumieć, jak nasi użytkownicy korzystają z witryny i poprawiają jej działanie.

Możesz zmienić swoje preferencje dotyczące plików cookies w każdej chwili. W celu zarządzania plikami cookies lub wycofania zgody na ich używanie, prosimy skorzystać z ustawień przeglądarki internetowej.