A Ducktail nevű kiberbűnözői művelet ezúttal a Facebook Business fiókokat térítette el, akár 600 000 dollárnyi hirdetési kreditet is elszedve.
A bandát már korábban is kiszúrták, amint rosszindulatú szoftverek segítségével ellopják a Facebookkal kapcsolatos információkat, és átveszik a kapcsolódó üzleti fiókok felett az irányítást, hogy saját hirdetéseket futtassanak, amelyekért az áldozat fizet.
A vietnami székhelyű a Ducktail munkája először az év elején vált ismertté, amikor Facebook üzleti fiókok magas hozzáférési szintű használóit célozta meg. (Ezek teszik lehetővé a vállalatok számára, hogy fizetett kampányokon és hirdetéseken keresztül elérjenek egy adott célcsoportot.)
A kiberbűnözők a LinkedInen keresztül juttatták el az adathalász kártevőt, és a célpontot egy olyan rosszindulatú program elindítására ösztönözték, amelynek neve márkákhoz, termékekhez és terméktervezéshez kapcsolódik – tipikusan az áldozat számára releváns kulcsszavak alapján.
A WithSecure (korábban F-Secure Business) kutatói által vizsgált legújabb incidensek azt mutatják, hogy a Ducktail mögött álló szereplők a taktikájukat és a kártevőket úgy alakították át, hogy elkerüljék a felderítést. A támadó WhatsAppon keresztül vette fel a kapcsolatot néhány újabb áldozatával, hogy érzékeny információkat lopjanak el, vagy hozzáférést biztosítsanak a támadónak az áldozat üzleti Facebook-fiókjához.
„A kártevő egyik egyedi jellemzője, hogy képes eltéríteni az áldozat Facebook-fiókjához kapcsolódó Facebook Business fiókokat. Megkísérli a támadó emailjeinek hozzáférést biztosítani a legmagasabb jogosultságú szerepkörökkel rendelkező üzleti fiókhoz”, írták a kutatók. Kifejtik, hogy egy Facebook üzleti fiókhoz több email-cím is társulhat, amelyekkel különböző jogosultságokkal lehet hozzáférni a Business Manager panelhez: admin, alkalmazott, pénzügyi elemző és pénzügyi szerkesztő.
Az adminisztrátori és pénzügyi szerkesztői szerepkörrel rendelkező személyek a Ducktail fő célpontjai, mivel ők rendelkeznek a beállítások, az emberek jogosultságai, az eszközök és a pénzügyi adatok (üzleti hitelkártyaadatok, tranzakciók, számlák és számlafizetési módok) felett.
Miután elindult az áldozat rendszerén, a Ducktail malware képes ellopni az összes tárolt sütit (beleértve a Facebook munkamenet-sütiket is) a Google Chrome, a Microsoft Edge, a Brave és a Firefox rendszeréből. A munkamenet-süti segítségével interakcióba lép az áldozat gépéről a különböző Facebook-végpontokkal, és további információkat gyűjt. (Hozzáférési tokeneket, kétfaktoros hitelesítési kódokat, felhasználói ügynököket, IP-címeket, földrajzi koordinátákat, amelyek lehetővé teszik a támadó számára, hogy más rendszerekről megszemélyesítse az áldozatot.)
A Ducktail művelet fejlődik
Az új kampányban a támadó egy új kártevő-változatra váltott, amely a .NET 7 Native AOT funkciót használja, amely lehetővé teszi a bináris program lefordítását az áldozat gépére telepített .NET futtató modul nélkül.
További különbség, hogy az üzemeltető email címeit már nem binárisan bekódolták, hanem a vezérlő (control and commmand, C2) szerverként működő Telegram botfiókokról szállítják.
A Telegramot a legutóbbi kampányhoz is használták, de a csatornák több rendszergazdai fiókot is tartalmaztak, ami arra utal, hogy a támadó esetleg egy helyettes („leány-”) programot működtet. A kutatók azt is megjegyzik, hogy a megszerzett adatokat ezúttal AES-128 algoritmussal titkosítják, a kulcsot pedig aszimmetrikus titkosítással védik.
A WithSecure október 5-10. között több olyan, Vietnamból a VirusTotalhoz benyújtott rosszindulatú szoftvermintát vett észre, amelyeket a Ducktail műveletnek tulajdonítottak. A felderítés megnehezítése érdekében a támadó kiterjesztett érvényesítési tanúsítványokkal írta alá bináris állományait, ezt a taktikát 2021 közepe óta alkalmazzák. A kutatók szerint az incidensekre adott válaszmegbízások alapján a Ducktail a reklámiparban tevékenykedő vállalatokat célozta meg, amelyek 100 000 és 600 000 dollár közötti közvetlen pénzügyi kárról számoltak be.







