A Ducktail most a WhatsApp-al vadászik a Facebook Ad-fiókokra

A Ducktail nevű kiberbűnözői művelet ezúttal a Facebook Business fiókokat térítette el, akár 600 000 dollárnyi hirdetési kreditet is elszedve. 

 

A bandát már korábban is kiszúrták, amint rosszindulatú szoftverek segítségével ellopják a Facebookkal kapcsolatos információkat, és átveszik a kapcsolódó üzleti fiókok felett az irányítást, hogy saját hirdetéseket futtassanak, amelyekért az áldozat fizet. 

A vietnami székhelyű a Ducktail munkája először az év elején vált ismertté, amikor Facebook üzleti fiókok magas hozzáférési szintű használóit célozta meg. (Ezek teszik lehetővé a vállalatok számára, hogy fizetett kampányokon és hirdetéseken keresztül elérjenek egy adott célcsoportot.) 

A kiberbűnözők a LinkedInen keresztül juttatták el az adathalász kártevőt, és a célpontot egy olyan rosszindulatú program elindítására ösztönözték, amelynek neve márkákhoz, termékekhez és terméktervezéshez kapcsolódik – tipikusan az áldozat számára releváns kulcsszavak alapján. 

A WithSecure (korábban F-Secure Business) kutatói által vizsgált legújabb incidensek azt mutatják, hogy a Ducktail mögött álló szereplők a taktikájukat és a kártevőket úgy alakították át, hogy elkerüljék a felderítést. A támadó WhatsAppon keresztül vette fel a kapcsolatot néhány újabb áldozatával, hogy érzékeny információkat lopjanak el, vagy hozzáférést biztosítsanak a támadónak az áldozat üzleti Facebook-fiókjához. 

„A kártevő egyik egyedi jellemzője, hogy képes eltéríteni az áldozat Facebook-fiókjához kapcsolódó Facebook Business fiókokat. Megkísérli a támadó emailjeinek hozzáférést biztosítani a legmagasabb jogosultságú szerepkörökkel rendelkező üzleti fiókhoz”, írták a kutatók. Kifejtik, hogy egy Facebook üzleti fiókhoz több email-cím is társulhat, amelyekkel különböző jogosultságokkal lehet hozzáférni a Business Manager panelhez: admin, alkalmazott, pénzügyi elemző és pénzügyi szerkesztő. 

Az adminisztrátori és pénzügyi szerkesztői szerepkörrel rendelkező személyek a Ducktail fő célpontjai, mivel ők rendelkeznek a beállítások, az emberek jogosultságai, az eszközök és a pénzügyi adatok (üzleti hitelkártyaadatok, tranzakciók, számlák és számlafizetési módok) felett. 

Miután elindult az áldozat rendszerén, a Ducktail malware képes ellopni az összes tárolt sütit (beleértve a Facebook munkamenet-sütiket is) a Google Chrome, a Microsoft Edge, a Brave és a Firefox rendszeréből. A munkamenet-süti segítségével interakcióba lép az áldozat gépéről a különböző Facebook-végpontokkal, és további információkat gyűjt. (Hozzáférési tokeneket, kétfaktoros hitelesítési kódokat, felhasználói ügynököket, IP-címeket, földrajzi koordinátákat, amelyek lehetővé teszik a támadó számára, hogy más rendszerekről megszemélyesítse az áldozatot.) 

A Ducktail művelet fejlődik 

Az új kampányban a támadó egy új kártevő-változatra váltott, amely a .NET 7 Native AOT funkciót használja, amely lehetővé teszi a bináris program lefordítását az áldozat gépére telepített .NET futtató modul nélkül. 

További különbség, hogy az üzemeltető email címeit már nem binárisan bekódolták, hanem a vezérlő (control and commmand, C2) szerverként működő Telegram botfiókokról szállítják. 

A Telegramot a legutóbbi kampányhoz is használták, de a csatornák több rendszergazdai fiókot is tartalmaztak, ami arra utal, hogy a támadó esetleg egy helyettes („leány-”) programot működtet. A kutatók azt is megjegyzik, hogy a megszerzett adatokat ezúttal AES-128 algoritmussal titkosítják, a kulcsot pedig aszimmetrikus titkosítással védik. 

A WithSecure október 5-10. között több olyan, Vietnamból a VirusTotalhoz benyújtott rosszindulatú szoftvermintát vett észre, amelyeket a Ducktail műveletnek tulajdonítottak. A felderítés megnehezítése érdekében a támadó kiterjesztett érvényesítési tanúsítványokkal írta alá bináris állományait, ezt a taktikát 2021 közepe óta alkalmazzák. A kutatók szerint az incidensekre adott válaszmegbízások alapján a Ducktail a reklámiparban tevékenykedő vállalatokat célozta meg, amelyek 100 000 és 600 000 dollár közötti közvetlen pénzügyi kárról számoltak be. 

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top