hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Faktury ukryte na Google Drive

(dla adminów – na dole tradycyjnie wrzucamy IoC)

Cyberprzestępcy wpadli na kolejny oryginalny pomysł. Tym razem, ukrywając link do rzekomej faktury na chmurowym dysku Google wydają się liczyć na trzy rzeczy: wzbudzenie zaufania u ofiar (w końcu link prowadzi do prawdziwej strony drive.google.com), oszukanie niektórych systemów bezpieczeństwa no i brak możliwości zablokowania takiej strony przez operatora (przecież prowadzi do prawdziwego serwisu Google).

Zaczyna się od takiego maila:

Oczywiście nadawca nic nie wie o mailu, którego miał wysłać, nazwisko i firma w podpisie są zupełnie inne, niż w adresie nadawcy, podobnie jak Firma/Organizacja. Zgadza się tylko potencjalna ofiara, która ma w emocjach – lub z ciekawości – zerknąć na to, cóż to za fakturę dostała. A gdy to zrobi, w pliku prezentacji Google Docs (???) zobaczy ekran z linkiem do pobrania faktury.

Plik pdf okazuje się być plikiem ZIP, który po otwarciu instaluje Brushloadera, a docelowo zaciąga na komputer ofiary bankera Ursnif.

O ile blokować drive.google.com nie możemy, to kolejny krok już tak, więc w sieci Orange Polska nawet gdy otworzycie nieszczęsnego pptx to „faktury” już nie ściągniecie. Próby połączenia z C&C trafiają oczywiście do sinkkole’a.

Pamiętajcie – zwykły internauta nie ma powodów, by robić z takim mailem cokolwiek poza usunięciem go, a ciekawość to pierwszy stopień do… utraty pieniędzy z Waszego bankowego konta. Jeśli natomiast jesteście przedsiębiorcami i nie macie pojęcia, kim może być nadawca maila – po prostu doń zadzwońcie, ale absolutnie nie próbujcie otwierać pliku.

Indicators of Compromise

Witryna z plikiem document5365.zip: hxxps://purchasedyouasa.co/pobieranie

Brushloader: hxxps://tuesyuioodpps.xyz

C&C Ursnifa: maiamirainy.at, drunt.at, news-deck.at


Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *

Zobacz także

Komunikat dotyczący plików cookies

Ta witryna używa plików cookies (małych plików tekstowych, przechowywanych na Twoim urządzeniu). Są one stosowane dla zapewnienia prawidłowego działania strony oraz do zbierania informacji o Twoich preferencjach i nawykach użytkowania witryny.

Pliki cookies niezbędne do działania strony używamy do zapewnienia podstawowych funkcji, takich jak logowanie oraz zapewnienie bezpieczeństwa witrynie. Ich wykorzystanie nie wymaga Twojej zgody.

Pliki cookies funkcyjne. Pozwalają nam zbierać informacje na temat zalogowanych sesji oraz przechowywać dane wpisane przez Ciebie w formularzach znajdujących się na stronie takich jak: czas trwania zalogowanej sesji , nazwę użytkownika.

Pozostałe kategorie wykorzystywania plików cookies, które wymagają Twojej zgody na używanie

Pliki cookies statystyczne/analityczne. Pozwalają nam zbierać anonimowe informacje o ruchu na stronie (liczba odwiedzin, źródło ruchu i czas spędzony na witrynie). Te dane pomagają nam zrozumieć, jak nasi użytkownicy korzystają z witryny i poprawiają jej działanie.

Możesz zmienić swoje preferencje dotyczące plików cookies w każdej chwili. W celu zarządzania plikami cookies lub wycofania zgody na ich używanie, prosimy skorzystać z ustawień przeglądarki internetowej.