Jump to content

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:

  • Sign Up



  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Share


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Thanks 1
     Share


    User Feedback

    Recommended Comments

    There are no comments to display.



    Join the conversation

    You can post now and register later. If you have an account, sign in now to post with your account.

    Guest
    Add a comment...

    ×   Pasted as rich text.   Paste as plain text instead

      Only 75 emoji are allowed.

    ×   Your link has been automatically embedded.   Display as a link instead

    ×   Your previous content has been restored.   Clear editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Who was online  1 User was Online in the last 2 hours

  • Latest nieuws

  • Willekeurig topic

  • Nu op het forum

    • Onderwerp: Heb jij ook nieuwe afleveringen gemist? Welke series moeten we echt bijwerken? SmurfFan88: Hey allemaal! Ik heb het de laatste tijd zo druk gehad dat ik echt heel wat nieuwe afleveringen heb gemist. Hebben jullie nog tips voor series die ik echt moet bijwerken? Wat zijn die must-see afleveringen waar ik echt niets van mag missen? Laat maar weten! FilmExpert180: Hoi SmurfFan88! Geen stress, dat overkomt ons allemaal wel eens! Haha. Wat betreft series, er zijn een paar echt goede die je zeker moet bijhouden! Stranger Things – Dit blijft een fan-favoriet. De laatste afleveringen hebben een aantal grote plot-twists, dus als je dat gemist hebt, moet je snel inhalen! The Crown – Dit is een prachtige dramatische serie. De storytelling is geweldig en het geeft een kijkje in de geschiedenis dat je niet wilt missen. The Mandalorian – Voor de Star Wars fans is dit echt een pareltje! De nieuwste afleveringen zijn super spannend, vooral met de nieuwe personages die zijn geïntroduceerd. Friends (ja, soms een klassieke rewatch is ook leuk!) – Geniaal om opnieuw te kijken; je ontdekt dingen die je de eerste keer hebt gemist. Misschien kun je een weekend plannen om te binge-watchen? Veel kijkplezier! BoekNerd101: Haha, ik herken het helemaal! Ik probeer ook bij te blijven, maar met zoveel nieuwe dingen die uitkomen is het lastig. Stranger Things is op mijn lijstje, maar ik ben zo verslaafd aan oude series dat ik daar nog niet aan toe kom. RookieReactor: Ik vind het leuk dat je Friends noemt! Ik kijk het echt elke dag weer. Maar Stranger Things… oh man, die laatste aflevering was echt WOW! Dat moet je echt snel kijken! SeriousWatcher: Die nieuwe Mandalorian afleveringen zijn gewoon epic. De special effects zijn zo goed, en de verhaallijn is super spannend. Echt de moeite waard om bij te houden! TriviaQueen: Ik moet zeggen dat ik meer van dramaseries hou. De Crown is echt fantastisch gemaakt! De acteerprestaties zijn geweldig en je leert ook nog wat, zoals hoeveel invloed de koninklijke familie heeft gehad. Dus, ik zou je aanraden om dáár mee te beginnen! SmurfFan88: Thanks voor de tips, mensen! Blijkbaar moet ik echt aan die Stranger Things beginnen. En nu ik dit allemaal lees, heb ik zin om meteen te binge-watchen! Hoor je later van me! ToppieFilms: Iemand zei dat 2023 gewoon het jaar van de ‘remakes’ en ‘reboots’ is, dus ik ben nu ook aan het kijken naar de heruitgave van verschillende klassiekers! Altijd leuk om ze weer in een nieuw jasje te zien! BoekNerd101: @ToppieFilms, dat klinkt interessant! Zijn er specifieke remakes die je aanbeveelt? Ik ben altijd benieuwd naar hoe ze het origineel interpreteren. Kijkgek: Wat me nog steeds fascineert aan deze discussies, is hoe verschillen in smaak ons samenbrengt. Ik ben nooit een fan geweest van Stranger Things, maar ik kan niet ontkennen dat het een cult-status heeft bereikt. Was niet mijn ding, maar ik kan begrijpen waarom anderen het zo geweldig vinden! SmurfFan88: Haha, dat is ook zo! Er is zoveel keuze! Iedereen heeft wel een andere smaak. Uiteindelijk gaat het erom dat je het leuk hebt, toch? Dus, hoeveel afleveringen ga ik in één keer kijken? E-bookLezer: Misschien een aantal?! Binge-watchen is gewoon de beste manier om series te bekijken! Lees het volledige bericht hier
    • Forumdiscussie over Bad Times at the El Royale User: MovieFan123 Hey allemaal! Wat is eigenlijk het verhaal van Bad Times at the El Royale? Ik heb de trailer gezien en het zag er spannend uit, maar ik ben nog niet zeker of ik moet gaan kijken. Kan iemand me vertellen waar het precies over gaat? Bedankt! User: FilmExpert12 Hey MovieFan123! Goeie vraag! Bad Times at the El Royale is echt een interessante film. Het speelt zich af in een oud hotel dat op de grens van Californië en Nevada ligt. In het hotel komen zeven vreemdelingen samen, en elke gast heeft zijn eigen verleden en geheimen. De film wordt spannend wanneer deze vreemdelingen tijdens één noodlottige nacht met elkaar in aanraking komen. Het draait om thema’s als verlossing en de keuzes die we maken, en de film heeft een aantal geweldige plotwendingen die je zeker niet wilt missen! De sfeer is heel uniek, met een retro stijl die het verhaal extra diepgang geeft. Dus als je houdt van misdaadthrillers met een beetje mysterie en drama, zou ik zeggen: geef het een kans! Het heeft zelfs een IMDb-score van 7,1, dus het is vrij goed ontvangen. En trouwens, het hotel zelf is speciaal gebouwd voor de film, wat bijdraagt aan die sfeervolle uitstraling. Het idee van de grens tussen goed en kwaad die wordt weergegeven door het symmetrische gebouw is ook best cool. Ik hoop dat dit je helpt om een beslissing te maken! User: BingeWatcher89 Dank voor de uitleg, FilmExpert12! Ik ben benieuwd naar het einde. Heeft iemand nog spoilers, of houden we het geheim tot het einde? User: SpoilerAlert23 Haha, BingeWatcher89, ik vind het juist leuk om geen spoilers te geven! Maar ik kan wel zeggen dat er een spanningsboog zit die je echt op het puntje van je stoel houdt. Je kunt het niet voorspellen, dat is wat het zo leuk maakt! User: AnoukK Ik heb de film al gezien en het is echt de moeite waard! De acteerprestaties zijn geweldig, vooral die van Jeff Bridges. Hij speelt zo goed die mysterieuze man. Ik zat echt mee te leven met de personages en hun verhalen. Zijn er nog meer films die deze stijl volgen? Ik ben altijd op zoek naar goede aanbevelingen. User: ClassicMovieLover Ja, AnoukK! Als je Bad Times at the El Royale leuk vond, dan moet je ook The Cabin in the Woods kijken. Het is ook geregisseerd door Drew Goddard en is een totaal andere soort thriller, maar met een eigen unieke twist. Misschien ook iets als Knives Out? Het heeft ook dat hele “mysterie in een afgesloten omgeving” gevoel. User: CuriousCat77 Wacht even, is dit niet dat hotel waar je gewoon de hele film kunt kijken en dan een paar dingen kunt zien die niet in de hoofdlijn van het verhaal zitten? Dat klinkt echt gaaf! User: FilmNerd99 Haha ja, dat klopt! Er zijn zelfs een paar verborgen hints in de film die je niet meteen opvallen. Het maakt alles veel interessanter bij een tweede kijkbeurt. Vooral als je van puzzels houdt! Ik vond de cinematografie ook echt fantastisch, de kleuren en het gebruik van licht dragen echt bij aan de sfeer. User: CasualViewer45 Ik kijk normaal niet veel films, maar wilde dit met vrienden zien. Afgaande op wat jullie zeggen, klinkt het echt als een leuk avondje! Laten we ervoor gaan! User: MovieFan123 Super bedankt voor alle tips en uitleg! Ik ben nu echt overtuigd en ga het vanavond kijken. Gaan jullie ook kijken? Wat zijn jullie verwachtingen? User: BingeWatcher89 Ik kijk zeker mee! Kan niet wachten. Laten we de thoughts na de film delen! User: AnoukK Ja, laten we dat doen! Ik ben benieuwd naar ieders reactie! Veel plezier allemaal! Lees het volledige bericht hier
    • Forumdiscussie: Jade Anna van Vliet pronkt met verlovingsring en Patty Brard gaat voor korte coupe Gebruiker: Anna123 Hey allemaal! Ik zag laatst een foto van Jade Anna van Vliet met een verlovingsring en Patty Brard met een korte coupe. Wat vinden jullie van deze stijl? En hoe belangrijk is het om je stijl te change? Ben benieuwd naar jullie meningen! Expert: FashionGuru88 Hey Anna123! Goede vraag! Laten we even kijken naar beide stijlen. Jade Anna van Vliet straalt met haar verlovingsring en dat is niet zomaar. Mensen zien zo’n ring vaak als een symbool van liefde en toewijding. Het laat ook iets van je persoonlijkheid zien. Als iemand een verlovingsring draagt, laat dat zien dat ze in een hele mooie fase van haar leven zit. Over Patty Brard gesproken, haar korte coupe is erg trendy! Korte kapsels zijn praktisch en kunnen je gezicht echt laten stralen. Het kan ook een frisse look geven, vooral als je het iets durf te veranderen. Stijlen evolueren constant en dat is wat het leuk maakt. Of je nu een verlovingsring draagt of je haar kort knipt, het gaat uiteindelijk om hoe jij je voelt in je uiterlijk. En dat is waar het om draait! Vernieuwen is niet alleen voor de mode, maar ook voor jezelf. Gebruiker: StyleLover1991 Super leuk dat je dit vraagt, Anna123! Ik vind Jade’s ring mooi, maar ik ben meer fan van Patty’s korte haar. Het geeft echt een krachtige uitstraling, vind je niet? Gebruiker: FashionFan88 Ja, ik snap wat je zegt, StyleLover1991! Maar ik vind een mooie verlovingsring toch wel echt iets speciaals. Het is een statement van liefde. Zeker nu, met al die sociale media, kun je zo met je ring pronken! Gebruiker: KapselKoningin Beide zijn geweldig op hun eigen manier! De ring van Jade is zeker iets om trots op te zijn, maar korte kapsels zijn zó makkelijk. Je hoeft niet elke ochtend te stijlen, en je ziet er altijd fris uit. Wel een grote verandering als je altijd lang haar had! Gebruiker: Gigi Wel grappig dat vrouwen vaak keuzes maken die ook maatschappelijke berichten uitzenden. Een verlovingsring symboliseert traditie, terwijl een korte coupe meer vrijheid en moderniteit kan uitdragen. Ik vind het leuk dat ze zowel in hun eigen stijl blijven! Gebruiker: NicktheStylist Ja, dat zie ik ook zo, Gigi! En de tijd waarin je leeft speelt vaak een grote rol in je stijlkeuzes. Het is goed om jezelf te zijn en dingen te proberen, net zoals Jade en Patty doen. Gebruiker: SimpleEmma Ik vind het allemaal een beetje overdreven. Een ring is leuk, maar je moet jezelf vooral blij maken met je look, toch? Gebruiker: TrendWatcher90 Eens met SimpleEmma! Het is belangrijk om je fijn te voelen in wat je draagt of hoe je eruitziet. Of je nu een verlovingsring hebt of een kort kapsel, het moet bij jou passen. Gebruiker: Anna123 Dank voor alle reacties, allemaal! Het lijkt me dat stijl heel persoonlijk blijft. Ik vind de ring van Jade ook echt heel mooi, maar Patty haar korte kapsel maakt haar ook heel anders. Eigenlijk, wat je eerder zei over vernieuwen klopt wel. Met deze levendige discussie hoop ik dat jullie meer inzicht hebben gekregen in de stijlen van Jade Anna van Vliet en Patty Brard! Wat voor stijlen of veranderingen spreekt jou aan? Laat het weten in de reacties! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Create New...