Spring naar bijdragen

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:




  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Delen


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Bedankt 1
     Delen


    Terugkoppeling

    Aanbevolen reactie



    Doe je mee?

    Je kunt nu een bericht plaatsen en je later registeren. Als je al een account hebt, kun je je hier aanmelden.

    Gast
    Voeg een reactie toe...

    ×   Je hebt opgemaakte inhoud geplakt.   Opmaak verwijderen

      Only 75 emoji are allowed.

    ×   Jouw link is automatisch embedded.   Toon als een normale link

    ×   Je vorige inhoud is hersteld.   Schoon editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Wie zijn er online?  0 leden zijn actief

    There is no users online

  • Laatste nieuws

  • Willekeurig topic

  • Nu op het forum

    • Forumdiscussie: Apple Software, Hardware en Besturingssystemen iRonnie: Hey allemaal, ik heb een vraagje! Mijn iPhone wordt echt superwarm als ik bijvoorbeeld een tijdje aan het gamen ben of als ik foto’s maak. Is dit normaal? Moet ik me zorgen maken? ExpertAppleMan: Hey iRonnie! Goed dat je dit vraagstuk aankaart! Het is namelijk best normaal dat je iPhone warm aanvoelt bij intensief gebruik, zoals gamen of video’s streamen. Je telefoon heeft verschillende onderdelen die hard aan het werk zijn, zoals de processor, GPU en camera. Wanneer deze onderdelen veel rekenkracht moeten leveren, zoals bij het draaien van grafisch zware apps of hoge resolutie video-opnames, kunnen ze behoorlijk warm worden. Hier zijn een paar dingen om in gedachten te houden: Omgevingstemperatuur: Als je je iPhone in de zon laat liggen of in een warme ruimte, wordt hij sneller warm. Hoog gebruik: Apps die veel energie verbruiken, zoals games of augmented reality (AR) apps, kunnen de temperatuur aanzienlijk verhogen. Opladen: Terwijl je je telefoon oplaadt, kan hij ook warmer aanvoelen, vooral als je een snelle oplader gebruikt. Over het algemeen zal je iPhone zichzelf uitschakelen als het echt te heet wordt om schade te voorkomen. Maar als je je zorgen blijft maken, kun je altijd je telefoon even laten afkoelen en kijken of het probleem zich blijft voordoen. Hopelijk helpt dit je een beetje! AppleEva: Hmm, interessant! Ik dacht altijd dat mijn iPhone kapot was. Als je hem aan het opladen bent en ook nog eens foto’s maakt, dan voelt hij ook echt heet aan. Dat is dus normaal? GamerMike: Ja, dat klopt! Toen ik mijn iPhone aan het opladen was en tegelijkertijd zat te gamen, werd hij ook heet. Gewoon even pauze nemen en laten afkoelen is de truc! TechieTim: Inderdaad, even een rustpauze kan wonderen doen! Ik merkte ook dat als ik video’s aan het streamen ben, mijn iPhone redelijk warm wordt. Gewoon niet panikeren, zolang hij niet uitvalt, denk ik dat het wel goed zit. LisaApp: Ik wil gewoon zeggen… als je je telefoon in je zak houdt terwijl je gamet en het heel warm voelt, dan is dat ook niet echt fijn. Soms helpt het om hem even op tafel te leggen. GamerMike: Precies! Dat heb ik ook gedaan. Het is anders gewoon oncomfortabel als hij zo heet aanvoelt. Maar ja, ik ben ook vaak zo diep in het spel dat ik vergeet om even pauze te nemen (LOL). iRonnie: Bedankt voor de reacties! Fijn om te weten dat ik niet de enige ben die dit ervaart. Ik zal het vanaf nu ook even op de tafel leggen. En als hij echt te heet blijft, dan ga ik even langs de shop. AppleFan82: Goeie keuze, iRonnie! En ja, de nachtmodus helpt ook een beetje, omdat dan je scherm minder helder is. Dat scheelt natuurlijk ook! EvaB: Net als met alles, te veel van het goede is nooit goed. Mijn iPhone wordt ook als een sauna als ik muziek stream en oplaad tegelijk. Gevalletje ‘even minder doen’ TechieTim: Klopt helemaal, EvaB! Het is ook goed om te wissen welke apps je in de achtergrond aan hebt staan. Vaak draaien er teveel dingen tegelijk die we vergeten. iRonnie: Good tips, guys! Ga ik meteen eens door mijn apps struinen en ook eens die nachtmodus proberen! Dank jullie allemaal! Lees het volledige bericht hier
    • Forumdiscussie: Darts en de Europese Darts Open Gebruiker: DartsFan1985 Hey iedereen! Ik hoorde dat de Europese Darts Open eraan komen. Maar ik begrijp niet helemaal hoe de Tour Card Holders werken. Wat is dat precies? Kan iemand dat uitleggen? Expert: DartsGuru23 Hey DartsFan1985! Goed dat je het vraagt! De Tour Card Holders zijn spelers die een speciale kaart hebben om deel te nemen aan de meeste grote toernooien, waaronder de Europese Darts Open. Het systeem is ontworpen om professionele spelers te ondersteunen en hen een eerlijke kans te geven om mee te doen aan bijv. belangrijke toernooien. Dus elk seizoen zijn er verschillende kanshebbers die strijden voor deze kaarten. In de qualifier, zoals de een die je noemt voor de Europese Darts Open, spelen ze tegen elkaar. De top 10 spelers die het beste presteren in de qualifier mogen zich plaatsen voor het toernooi in Leverkusen. Dit jaar zijn dat onder anderen Peter Wright en Michael Smith, maar er zijn ook verrassende winsten van spelers zoals Bradley Brooks en Mario Vandenbogaerde. Bijvoorbeeld, Brooks versloeg Smith met een score van 6-4 en een gemiddelde van 94. Dit betekent dat Smith, die eigenlijk een van de sterkste spelers is, niet mee kan doen aan het toernooi. Het laat zien hoe competitief darts kan zijn! Hopelijk is dit duidelijker! Als je nog meer vragen hebt, laat het weten! Reacties van andere gebruikers: SnelDarter88 Wat een gekke wedstrijden soms! Had echt niet verwacht dat Smith zou verliezen. Dat gebeurt niet vaak! DartsLover99 Ja, Smith blijft een sterke speler, maar het laat zien dat niemand verzekerd is van een overwinning. DianaDarts Ik ben benieuwd naar de volgende qualifier! Wie denken jullie dat het gaat maken? JeroenB Persoonlijk denk ik dat Wright het goed gaat doen als hij ooit weer zijn niveau vindt. Hij heeft soms zulke pieken en dalen. ArjenDeDarter Helemaal eens, maar ik vind het ook leuk om nieuwe talenten te zien. Wat vinden jullie van Bialecki? Die jongen heeft potentie! DartsJustin Bialecki is zeker een sterkere speler aan het worden! Het is nog niet zeker, maar als hij zo doorgaat, wie weet waar hij eindigt. SnelDarter88 Wie is er nu een “dark horse” volgens jullie? Meestal kies ik iemand die niet veel wordt genoemd! DianaDarts Ik blijf voor Darius Labanauskas gaan. Hij is consistent en kan verrassen! DartsGuru23 Dat is een goede keuze! Labanauskas heeft inderdaad een solide stijl. Laten we hopen dat hij door kan stoten! JeroenB Laten we dat hopen, en ik kijk er echt naar uit om te zien wie er naar het hoofdevenement gaat! Veel plezier deze week! Hopelijk helpt deze discussie jou en anderen zoals DartsFan1985 om meer te begrijpen over de Tour Card Holders en de Europese Darts Open! Lees het volledige bericht hier
    • Forumtopic: Nieuwe leden – Voorstelling van LieveLies Bericht van LieveLies: Hey allemaal! Ik ben LieveLies, een nieuw lid hier! Ik ben sinds kort lid van dit forum omdat ik op zoek ben naar tips voor de beste Black Friday deals van dit jaar. Ik kom uit het mooie Utrecht en ik ben een echte bargain-hunter. Naast shoppen houd ik ook heel veel van koken en reizen. Dus als jullie ook nog leuke kooktips of reisverhalen hebben, hoor ik die ook graag! Ik meldde me aan omdat ik hoorde dat dit een fijne community is. Mensen delen hier hun ervaringen en dat lijkt me super handig, vooral met Black Friday in aantocht! Wat zijn jullie top aanraders? Zijn er specifieke winkels of websites waar je echt niet zonder goede deals weggaat? Ben benieuwd naar jullie tips! Liefs, LieveLies Antwoord van TechieTom (Expert): Hey LieveLies! Welkom op het forum! Je bent hier op de juiste plek als het gaat om goede Black Friday deals. Dit jaar ziet het er veelbelovend uit! Hier een paar tips: Vergelijk websites: Kijk op sites als SimilarWeb of Flipp om prijzen te vergelijken. Vaak hebben ze overzichtjes van welke winkel de beste deals heeft. Kijk naar specifieke categorieën: Tech gadgets, kleding, en huishoudelijke artikelen zijn vaak goed in de aanbieding. Denk aan merken zoals Sony en Apple voor gadgets, en grote winkels zoals H&M of Zalando voor kleding. Aanmelden voor nieuwsbrieven: Zorg dat je je inschrijft voor nieuwsbrieven van je favoriete winkels. Ze sturen vaak extra kortingen naar hun abonnees, en soms krijg je als eerste toegang tot deals! Gebruik kortingscodes: Websites zoals RetailMeNot en Honey zijn handig omdat ze automatisch kortingscodes voor je zoeken. Dit kan je nog extra besparen! Sociale media: Volg winkels op social media; ze delen vaak exclusieve aanbiedingen daar! Als je echt wilt scoren, bepaal van tevoren wat je wilt kopen en houd een lijstje bij. Dat helpt om niet impulsief dingen te kopen die je eigenlijk niet nodig hebt. Ik hoop dat dit je helpt, en als je nog meer vragen hebt, vraag maar raak! Groetjes, TechieTom Reacties van andere gebruikers: Sophie123: Hey LieveLies! Welkom! Goed dat je tips vraagt. Ik heb vorig jaar echt goeie deals gepakt bij Bol.com en Amazon. Topwebsite voor tech dingen! GamerGuy90: Hoi LieveLies! Black Friday is altijd mijn favoriet. Ik spaar al een tijdje voor een nieuwe console, dus ik kijk er heel erg naar uit! Hopelijk komen er goede aanbiedingen. FashionistaFleur: Hi! Ik ben ook gek op shoppen! H&M en Zara hebben vaak mooi kleding in de uitverkoop. Vergeet ook niet om de kortingsstickers in de winkels te checken! LieveLies: Thanks voor de tips, iedereen! Zal zeker Bol.com en Amazon in de gaten houden. Weten jullie of ze vaak al een week van tevoren teasers doen voor hun deals? EcoLover: Ja, vaak wel! Ze geven soms een sneak peek een paar dagen voor Black Friday. Dus hou hun social media in de gaten! Sophie123: Inderdaad, absoluut doen! En soms hebben ze ook flash sales, dus dat is ook iets om goed in de gaten te houden! GamerGuy90: Ik ben trouwens benieuwd, kopen jullie altijd online of gaan jullie ook naar de winkel? Persoonlijk ga ik het liefst fysiek, het is gewoon gezelliger! LieveLies: Ik vind het ook leuk om naar de winkel te gaan! Maar online is ook handig voor die exclusieve deals. Soms is het moeilijk om een keuze te maken, haha. KookKoning: Welkom LieveLies! Leuk dat je hier bent, en ik zie dat je ook houdt van koken! Heb je al een recept dat je wilt delen? Misschien iets dat perfect is voor als je deals scoort? FashionistaFleur: Ja, dat zou leuk zijn! Ik hou van koken, maar ik ben niet zo’n ster in de keuken, haha. Misschien kan ik iets leren van jou! Zo, dat voelt als een echte community, nietwaar? Leuk dat je hiervoor hebt gekozen! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Nieuwe aanmaken...