Эти поддельные веб-сайты Zoom хотят обманом заставить вас загрузить вредоносное ПО

Эти поддельные веб-сайты Zoom хотят обманом заставить вас загрузить вредоносное ПО

24 сентября 2022 г.

Если вы хотите загрузить платформу для видеоконференций, Zoom , убедитесь, что вы дважды проверяете интернет-адрес, с которого вы загружаете, потому что существует множество поддельных веб-сайтов, распространяющих всевозможные неприятные вирусы и вредоносное ПО.

Исследователи из Cyble изучали сообщения о широкомасштабная кампания с таргетингом на потенциал Zoom< /a> и обнаружили шесть поддельных установочных сайтов, на которых размещены различные программы для кражи информации и другие варианты вредоносного ПО.

Одним из обнаруженных похитителей информации был Vidar Stealer, способный украсть банковскую информацию, сохраненные пароли. , история браузера, IP-адреса, сведения о криптовалютных кошельках и, в некоторых случаях, информация MFA.

Несколько кампаний

"Исходя из наших недавних наблюдений, [преступники] активно проводят несколько кампаний по распространению похитителей информации", – исследователи сказал. «Журналы кражи могут предоставить доступ к скомпрометированным конечным точкам, которые продаются на торговых площадках для киберпреступников. Мы видели несколько нарушений, когда журналы кражи обеспечивали необходимый первоначальный доступ к сети жертвы».

Шесть обнаруженных сайтов являются хостом Zoom-скачивания[.]; zoom-download[.]space, zoom-download[.]fun, zoomus[.]host, zoomus[.]tech и zoomus[.]website и, согласно The Register, по-прежнему работает.

Посетители будут перенаправлены на URL-адрес GitHub, показывающий, какие приложения они могут загрузить. Если жертва выбирает вредоносную, она получает во временную папку два бинарника: ZOOMIN-1.EXE и Decoder.exe. Вредоносная программа также внедряется в MSBuild.exe и извлекает IP-адреса, на которых размещены библиотеки DLL, а также данные конфигурации.

«Мы обнаружили, что тактика, методы и процедуры (TTP) этой вредоносной программы пересекаются с Vidar Stealer, — пишут исследователи, добавляя, что, как и Vidar Stealer, — эта полезная нагрузка скрывает IP-адрес C&C в в описании Telegram. Остальные методы заражения кажутся похожими."

Лучший способ избежать этого вредоносного ПО – перепроверить, откуда вы получаете программы Zoom.

.

Через: Реестр


Оригинал