hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Nowa kampania XLoader

CERT Orange Polska zaobserwował nową kampanię malware, której celem są m.in. polscy internauci. W mailach udających np. potwierdzenia przelewu na wysokie kwoty znajdziecie stealera XLoader, infekującego również komputery Mac.

XLoader to nowa, bardziej modularna wersja znanego i opisywanego na tych łamach Formbooka. Posiada lepsze mechanizmy obfuskacji, korzysta z szyfrowania AES-128 i może używać żądań GET z zakodowanymi parametrami w URL do komunikacji z C2. A także – w odróżnieniu od pierwowzoru – infekuje również komputery z MacOS.

Wektor ataku to e-mail udający korespondencję biznesową. Wiadomość napisana jest poprawną polszczyzną. Oszuści zdecydowali się na rzadko wykorzystywaną, jedną ze skuteczniejszych socjotechnicznych sztuczek. Treść maila sugeruje, że odbiorca zapłacił już wysoką kwotę. Przestępca liczy na to, że przestraszona potencjalna ofiara, chcąc dowieść, że faktura jest pomyłką, kliknie bez zastanowienia w załącznik.

Fałszywy e-mail z malwarem XLoader

W opisywanym przypadku atakujący zadbali też o wiarygodność domen, z których wysyłają wiadomości zawierające XLoader. hxxps://www.zrembchocjnice[.]pl to prawdopodobnie wykupiona specjalnie na tę kampanię domena z subtelną literówką (dodatkowa litera 'c’). Jeśli chodzi o pozostałe adresy używane również w kampanii to lonzig[.]com nie istnieje, zaś alumetal-technik[.]com to prawdziwa witryna, pod którą przestępcy się podszyli (firma informuje o tym na swojej stronie).

Analizy CERT Orange Polska wskazują, iż nasz kraj jest tylko jednym z celów kampanii. Zaobserwowano również treści w językach hiszpańskim i rumuńskim oraz droppoint wskazujący, iż celem są również kraje anglojęzyczne.

Indicators of Compromise (IoC)

Załączniki XLoader
Potwierdzenie%20Przekazu-17-Marca-2025.iso
98bcc0404f008e8e90197084ffb81fcb192351174c23ed3d0edcde60df3f495a
Potwierdzenie%20Przekazu-17-Marca-2025.7z
9621426a3c8f7e435d75fb8a47d3a2fedc5d173a3cdc987ea37209c6fe108572

po rozpakowaniu
Potwierdzenie%20Przekazu-17-Marca-2025.js
25b842fd523d43e11b83811f2e57d377719acf7ccee9eb8397242c8bcfec26f1

Landing page
hxxps://www.zrembchocjnice[.]pl/Potwierdzenie%20Przekazu-17-Marca-2025.iso
hxxps://www.zrembchocjnice[.]pl/Potwierdzenie%20Przekazu-17-Marca-2025.7z

C2
hxxp://www.yusufzdemir[.]xyz/a471/
hxxp://www.truecus[.]site/e3wa/
hxxp://www.sonomedgroup[.]online/xwqx/
hxxp://www.irlandesi[.]xyz/iriv/
hxxp://www.bitcoinvendor[.]xyz/hb8i/
hxxp://www.travel-cure[.]sbs/ma7q/
hxxp://www.kdjsswzx[.]club/c7s2/

Komunikat dotyczący plików cookies

Ta witryna używa plików cookies (małych plików tekstowych, przechowywanych na Twoim urządzeniu). Są one stosowane dla zapewnienia prawidłowego działania strony oraz do zbierania informacji o Twoich preferencjach i nawykach użytkowania witryny.

Pliki cookies niezbędne do działania strony używamy do zapewnienia podstawowych funkcji, takich jak logowanie oraz zapewnienie bezpieczeństwa witrynie. Ich wykorzystanie nie wymaga Twojej zgody.

Pliki cookies funkcyjne. Pozwalają nam zbierać informacje na temat zalogowanych sesji oraz przechowywać dane wpisane przez Ciebie w formularzach znajdujących się na stronie takich jak: czas trwania zalogowanej sesji , nazwę użytkownika.

Pozostałe kategorie wykorzystywania plików cookies, które wymagają Twojej zgody na używanie

Pliki cookies statystyczne/analityczne. Pozwalają nam zbierać anonimowe informacje o ruchu na stronie (liczba odwiedzin, źródło ruchu i czas spędzony na witrynie). Te dane pomagają nam zrozumieć, jak nasi użytkownicy korzystają z witryny i poprawiają jej działanie.

Możesz zmienić swoje preferencje dotyczące plików cookies w każdej chwili. W celu zarządzania plikami cookies lub wycofania zgody na ich używanie, prosimy skorzystać z ustawień przeglądarki internetowej.