Die Bitdefender Labs beobachten aktuell eine neue Kampagne von Cyberkriminellen. Hacker verbreiten mit dem Köder erotischer Inhalte Malware, die auf Facebook- und Youtube-Konten zielt. Die von Bitdefender „S1Deload Stealer“ benannte Kampagne übernimmt die Social-Media-Konten der Opfer zunächst, um über sie die Zugriffszahlen auf Youtube-Videos zu erhöhen. Zudem nutzen die Angreifer die Attacke zum Kryptomining. Laut Bitdefender griffen die Hacker in den letzten sechs Monaten weltweit rund 600 Nutzer an. Die Kampagne hatte einen erkennbaren Höhepunkt im November und Dezember 2022, ist aber immer noch aktiv.
S1 Deload gefährdet schwerwiegend die Privatsphäre und die digitalen Identitäten der Opfer. Die Malware exfiltriert die gespeicherten Zugangsdaten einschließlich der Daten für E-Mail, Social Media oder sogar Finanzdaten. Die Angreifer übernehmen so die Kontrolle über die Nutzerkonten oder können die Zugangsdaten im Darknet verkaufen. Auch Erpressungsversuche mit Bloßstellen der Bezieher expliziter Inhalte im Netz sind möglich.
Der .zip-Ordner besteht aus der ausführbaren Datei AlbumGirlSexy.exe mit der Western-Digital-Signatur, der WDSync.dll mit dem Schadcode und data.dat zum Anzeigen der expliziten Inhalte, damit die Nutzer keinen Verdacht schöpfen. Bitdefender konnte drei bösartige .dll-Tasks beobachten:
Zum Verbreiten nutzen die Angreifer eine ausführbare, vermeintlich von Western Digital digital signierte ausführbare Datei hinter dem zip-Archiv AlbumGirlSexy.zip. AlbumGirlSexy.exe lädt dann aber .NET-Dynamik-Link-Libraries (DLLs) aus der Directory der Hacker. Über das Sideloading dieser DLLS können Hacker bösartigen Code in einem legitimierten digital signierten Prozess verbergen. Die Hacker laden dabei die bösartige DLL in dieselben Ordner, welche Microsoft-Windows-Implementationen für geteilte legitime Code Libraries in einer festgelegten Reihenfolge abfragen, sofern die Implementation keinen festen Pfad angibt. DLL-Sideloading ist eine weitverbreitete Technologie von Hackern, um ihren Code getarnt zu verteilen.
Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.
Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.
Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…
Cubbit ist das weltweit erste Unternehmen, das Cloud-Objektspeicher anbietet. Es wurde 2016 gegründet und bedient…
Unbefugte können Schadcode einschleusen und ausführen. Auslöser ist eine fehlerhafte Implementierung einer Android-Funktion.
iPhones und iPads belasten das Ergebnis. Außerdem schwächelt Apple im gesamten asiatischen Raum inklusive China…