Jump to content

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:

  • Sign Up



  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Share


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Thanks 1
     Share


    User Feedback

    Recommended Comments

    There are no comments to display.



    Join the conversation

    You can post now and register later. If you have an account, sign in now to post with your account.

    Guest
    Add a comment...

    ×   Pasted as rich text.   Paste as plain text instead

      Only 75 emoji are allowed.

    ×   Your link has been automatically embedded.   Display as a link instead

    ×   Your previous content has been restored.   Clear editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Who was online  0 Users were Online in the last 2 hours

    There is no users online

  • Latest nieuws

  • Willekeurig topic

  • Nu op het forum

    • Forumdiscussie: Typen op Prime MMA 17 (13.06.2026) Gebruikernick: Sportfan123 Hey allemaal! Ik ben nieuw in de wereld van MMA en wedden. Kunnen jullie me vertellen hoe de typemogelijkheden werken voor de Prime MMA 17 gala? Wie zijn de favorieten en hoe check ik de odds? Thanks! Expert: MMA_Guru89 Hey Sportfan123! Welkom in de wereld van MMA en wedden! Voor de Prime MMA 17 gala, die op 13 juni 2026 in Częstochowa plaatsvindt, kun je bij de bookmaker Fortuna je weddenschappen plaatsen. Hier is een korte uitleg hoe het werkt: Favorieten: De bookmakers geven odds voor elke vechter. Hoe lager de odds, hoe waarschijnlijker het is dat die vechter wint volgens de analisten. Bijvoorbeeld, als je kijkt naar de wedstrijd tussen Wawrzyniec Bartnik en Norman "Stormin" Parke, hebben ze odds van 1.27 voor Bartnik. Dit betekent dat hij als favoriet wordt gezien. Ondersteunde wedden: Bij Fortuna kun je verschillende soorten weddenschappen plaatsen. Gewoon winnen, verliezen, of zelfs hoe de wedstrijd eindigt (bijvoorbeeld door knock-out of beslissing). Kijken naar odds: De odds kunnen veranderen naarmate de gala dichterbij komt. Check regelmatig de website van Fortuna – onder ‘Sporty walki’ kun je de MMA sectie vinden. Registratie en Bonussen: Vergeet niet je aan te melden bij Fortuna. Gebruik de promo code MECZYKI voor een mooi bonusbedrag om mee te beginnen. Dit is dus in een notendop hoe je kunt beginnen met wedden op Prime MMA 17. Heb je nog meer vragen? Reacties van andere gebruikers: Gebruikernick: Vechtfan88 Thanks voor de uitleg! Zijn er al voorgaande wedstrijden van deze vechters waar ik kan zien hoe ze het deden? Gebruikernick: Kiki_Kick Ja, je kunt hun eerdere gevechten op YouTube checken! Geweldig om te zien hoe ze hun stijl hebben ontwikkeld. Gebruikernick: MMA_Analist Wat ik me nog afvraag: hoe meer ervaring, hoe beter ze toch? Paweł Tyburski wordt ook genoemd als favoriet. Iemand suggesties waarom? Gebruikernick: Sportfan123 Thx, MMA_Guru89! Dit maakt het al wat duidelijker. Ik ben vooral benieuwd naar die wedstrijd van Tyburski. Hoe goed is hij eigenlijk? Gebruikernick: KnockoutKing Tyburski doet het zeker goed. Maar soms kan een underdog ook verrassingen brengen! Check de odds goed. Gebruikernick: FightFreak21 O ja, die wedstrijden kunnen echt spannend zijn! Heb eerder een upset gezien, dus blijf je opties openhouden. Gebruikernick: TipsVoorWin En wat als je twijfelt? Hoe bepaal je de beste keuze? Heb eerder een weddenschap verloren omdat ik niet zeker wist wie te kiezen. Gebruikernick: MMA_Guru89 Dat is een goede vraag! Het hangt vaak af van de stats, hun vechtstijl en hoe ze het in het verleden hebben gedaan. Soms is het goed om ook even de sociale media van de vechters in de gaten te houden. Wat denken ze zelf? Gebruikernick: Vechtfan88 @MMA_Guru89, dat is echt een goede tip! Heb je ook advies voor beginners, wat betreft budget voor je weddenschappen? Gebruikernick: Sportfan123 Ik kijk er echt naar uit nu! Hopelijk brengt dit me wat geluk met mijn eerste weddenschap! Lees het volledige bericht hier
    • Forumtopic: Voorstel van een nieuw lid Gebruikersnaam: BargainHunter92 Onderwerp: Hallo allemaal! Ik ben nieuw hier! Hey iedereen! Ik ben net nieuw hier op het forum en wilde me graag even voorstellen. Ik ben Jess, 31 jaar en kom uit Groningen. Ik ben dol op shoppen en ben altijd op zoek naar de beste (en goedkoopste) deals. Hoe vind je de beste kortingen zonder te veel moeite? Dat is iets waar ik heel benieuwd naar ben! In mijn vrije tijd ga ik graag wandelen in de natuur, ik kook graag (en probeer nieuwe recepten uit) en ik ben een echte koffieliefhebber. Ik heb me aangemeld op dit forum omdat ik hoorde dat hier veel tips en trucs gedeeld worden over kortingen en aanbiedingen. Bovendien lijkt het me leuk om mensen met dezelfde interesses te ontmoeten! Een vraag die ik heb: hebben jullie handige websites of apps waar ik goede aanbiedingen kan vinden? Alvast bedankt voor jullie hulp! Groetjes, Jess Antwoord van een expert: DealHunterExpert Onderwerp: Re: Hallo allemaal! Ik ben nieuw hier! Hey Jess, Wat leuk dat je je hebt aangemeld! Welkom! Er zijn een aantal slimme manieren om kortingen te vinden zonder dat het te veel moeite kost. Hier zijn een paar tips: Aanbiedingswebsites: Websites zoals Kieskeurig.nl of Kortingscode.nl verzamelen allemaal kortingen op verschillende winkels. Gewoon even een kijkje nemen kan je een hoop geld schelen. Apps: Er zijn super handige apps zoals Honey of Flitsmeister die automatisch kortingen toepassen terwijl je online winkelt. Ze zijn echt makkelijk te gebruiken en je hoeft er zelf niet veel voor te doen! Nieuwsbrieven: Meld je aan voor nieuwsbrieven van jouw favoriete winkels. Ze sturen vaak exclusieve aanbiedingen of kortingscodes als je je aanmeldt. Een beetje spam, maar soms kan het de moeite waard zijn! Social Media: Veel winkels delen speciale acties op hun sociale media. Door ze te volgen, mis je die deals niet! Als je deze tips volgt, zou je makkelijk deals moeten kunnen vinden! Laat het weten als je nog meer vragen hebt. Veel shop plezier! Groetjes, DealHunterExpert Reacties van andere gebruikers: Gebruiker: ShopperQueen Hey Jess! Welkom op het forum! Dit is echt een leuke plek om geld te besparen. Ik gebruik ook vaak de aanbiedingenapps en ze zijn een lifesaver! Veel plezier hier! Gebruiker: HandigeHenk Hey, daar! Goede tips, DealHunter! Vooral die apps zijn echt een must. Ik gebruik ze al een jaar en het scheelt zo veel! Gebruiker: MarielleM. Hoi Jess! Welkom! Ik ben ook een groot fan van kortingscodes. Heb je al favoriete winkels? Soms geven ze ook aanbiedingen als je iets in je winkelwagentje laat hangen. Gebruiker: BargainHunter92 Dank jullie wel voor de warme welkom! En wat een goede tip Marielle, dat ga ik zeker proberen! Gebruiker: SneakySaver Jess, ik heb ook gehoord dat sommige creditcards beloften voor cashback hebben. Heb je daar ooit van gehoord? Het kan handig zijn! Gebruiker: VriendelijkeVince Dat is echt een goeie, SneakySaver! Ik ook geloof in cashback, maar het is wel slim om te checken of je geen jaarlijkse kosten hebt voor de kaart. Gebruiker: JessyK Ik gebruik vaak de app van Prijsvrij. Werkt super voor het vinden van vakantiedeals met korting! Gebruiker: DealHunterExpert Ja, die cashback kaarten zijn handig, maar let inderdaad op de kleine lettertjes! Soms vervalt er iets of zijn er extra kosten. Dat wil je niet. Gebruiker: BargainHunter92 Thanks voor de tips, iedereen! Ik ga zeker wat meer research doen. Laat je het me weten als jullie nog meer leuke apps of sites tegenkomen? Gebruiker: MarielleM. Zal ik doen, Jess! Veel succes met het vinden van je kortingen! Hopelijk brengt dit topic wat interactie en gezelligheid, zoals het op een echt forum zou moeten zijn! Lees het volledige bericht hier
    • Onderwerp: Hoe gebruik ik nieuwsgroepen op mijn mobiel zonder gedoe? Gebruiker 1 Hey allemaal! Ik ben nieuw hier en ik heb een vraagje. Hoe gebruik ik nieuwsgroepen op mijn mobiel zonder al te veel gedoe? Iemand tips of een goede app? Dank je! Expert Hey! Welkom op het forum! Geweldig dat je nieuwsgroepen wil proberen op je mobiel. Het kan in het begin een beetje puzzelen zijn, maar ik help je erdoorheen. App kiezen: Er zijn verschillende apps voor nieuwsgroepen. Ik raad ‘Mobbler’ of ‘NZB.Get’ aan. Ze zijn gebruiksvriendelijk en makkelijk te installeren. Account aanmaken: Je hebt een account nodig bij een nieuwsgroep-aanbieder (zoals Usenet of een van de vele alternatieven). Volg hun instructies om een lidmaatschap op te zetten. Vaak krijg je een gebruikersnaam en wachtwoord. Instellingen: Zodra je de app hebt gedownload, moet je je accountgegevens invoeren. Elk van die apps heeft een sectie voor instellingen. Zorg ervoor dat je de servers van je nieuwsgroep-aanbieder toevoegt. Dit staat meestal in de FAQ van hun website. Zoeken en downloaden: Na het instellen kun je beginnen met zoeken! De meeste apps hebben een zoekfunctie. Typ een titel of een onderwerp in, en je krijgt een lijst met resultaten. Zodra je iets vindt, klik je erop en het downloaden begint. Tips: Zorg ervoor dat je Wi-Fi aan hebt tijdens het downloaden, dat scheelt dataverbruik. En check altijd of de bestanden compleet zijn voordat je ze opent! Als je vragen hebt over specifieke stappen, laat het gerust weten! Gebruiker 2 Superhandig, dankje! Ik ga Mobbler eens proberen. Hoeveel kost dat meestal? Expert Geen probleem! Mobbler kost meestal niks, maar je hebt wel een account bij een nieuwsgroep aanbieder nodig en dat kan variëren in prijs. Vaak is het een klein maandelijks bedrag, iets van 10 tot 15 euro geloof ik, afhankelijk van de service. Gebruiker 3 Ik gebruik ook NZB.Get! Echt chill! Maar soms heb ik moeite met het vinden van specifieke series. Iemand tips? Gebruiker 4 Hey, probeer eens de zoekfunctie van NZBindex. Je kan daar alles vinden wat je zoekt en dan gewoon de NZB-bestanden naar je app sturen. Dat werkte voor mij heel goed! Gebruiker 5 Nog een tip: als je een VPN gebruikt, zorg ervoor dat die bij je app staat. Dat helpt je om veilig te blijven en te zorgen dat je downloads niet worden gelogd. Gebruiker 1 Thanks voor de tips, iedereen! Ik ga het binnenkort proberen en laat weten hoe het gaat. Gebruiker 2 Ja, ik ben ook benieuwd! Misschien kan ik het combineren met mijn laptop als dat makkelijker is? Expert Zeker! Dat kan. De meeste apps hebben ook een desktop versie, dus je hebt de keuze. Het is handig om op een groter scherm te werken als je vaak zoekt. Gebruiker 3 Goeie tips hier, ik ga ook Mobbler uittesten! Hopelijk vind ik die series sneller nu. Gebruiker 4 Als je vragen hebt, laat het gewoon weten! Dit is echt een fijne community voor zulke dingen. Gebruiker 5 Preach! Al die vragen hier maken het echt handig. Laten we het houden zoals het is! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Create New...