Spring naar bijdragen

Mis de speciale aanbieding niet. 85% korting op Private Internet Access VPN, nu slechts €1,75 per maand en ontvang 4 maanden gratis.

Ervaar ultiem gebruiksgemak en een snelle VPN-verbinding. Geniet van de beste kwaliteit voor de scherpste prijs. Met Private Internet Access kun je moeiteloos torrents, Usenet en Netflix gebruiken! En geld-terug-garantie van 30 dagen, dus je kunt het risicovrij proberen.

Wil je weten hoe je aan de slag kunt gaan? Bekijk dan onze handige handleiding voor een probleemloze installatie en gebruik. :goed:




  • "Crypto stelen" campagne verspreid via vals gekraakte software

     Delen


    Gebruikers die gekraakte software downloaden, lopen het risico dat gevoelige persoonlijke gegevens worden gestolen door hackers.

    Bent u geïnteresseerd in het downloaden van gratis, gekraakte software? Als dat zo is, moet je weten waar je aan begint.

    Wanneer u per ongeluk schadelijke gekraakte software downloadt, kunnen aanvallers alles meenemen wat u op uw pc hebt en zult u eindigen zonder uw gevoelige persoonlijke gegevens en zelfs zonder de software die u in de eerste plaats probeerde te downloaden. Dit is precies hoe de nieuw opgekomen FakeCrack-campagne zijn werk doet en gebruikers verleidt om nep-gekraakte software te downloaden. De slechte actoren achter de campagne hebben een enorme infrastructuur gebruikt om malware te leveren en persoonlijke en andere gevoelige gegevens te stelen, waaronder crypto-activa. Wil je meer weten? Laten we wat dieper duiken.

    Leveringsinfrastructuur

    De infectieketen begint op dubieuze sites die zogenaamd gekraakte versies van bekende en gebruikte software aanbieden, zoals games, kantoorprogramma's of programma's voor het downloaden van multimedia-inhoud. Al deze sites worden op de hoogste posities in de resultaten van zoekmachines geplaatst. De onderstaande afbeelding toont de resultaten van de eerste pagina van een zoekopdracht op crack-trefwoord. De overgrote meerderheid van de resultaten op de eerste pagina (gemarkeerd) leidt tot gecompromitteerde crack-sites en de gebruiker downloadt uiteindelijk malware in plaats van de crack. Deze techniek staat bekend als het Black SEO-mechanisme dat gebruikmaakt van zoekmachine-indexeringstechnieken.

    b34O3C7BlF3wMrNHKSe6zwkjyDnyHFJiotdC1z4J7pqdCOV_xEA-x4kBCHQRR29YZd5usMORgEesWiYinDmypIfjrL7M402QjCDuMvEYLwBIhHYenI1aIaGxAS3qKGIBm78jemHHM7UqtQx_Nw

    Figuur 1: CCleaner Pro crack zoekresultaten

    Vervolgens leidt een link naar een uitgebreide infrastructuur die malware levert. Wat interessant is aan deze infrastructuur is de schaal. Na het klikken op de link wordt de gebruiker via een netwerk van domeinen omgeleid naar de bestemmingspagina. Deze domeinen hebben een vergelijkbaar patroon en worden geregistreerd op Cloudflare met behulp van een paar nameservers. Het eerste type domein gebruikt het patroon freefilesXX.xyz, waarbij XX cijfers zijn. Dit domein dient meestal alleen als redirector. De omleiding leidt naar een andere pagina met behulp van het cfd-topleveldomein. Deze cfd-domeinen dienen zowel als redirector als landingspagina. Over het algemeen heeft Avast dagelijks ongeveer 10.000 gebruikers beschermd tegen besmetting die zich voornamelijk in Brazilië, India, Indonesië en Frankrijk bevinden.

     

    JfEtbiOH_4XYlUiz25p9VTRWkiFMi5KSzt79PQqAybGytXSonQKgy7JGM93Q7AB0o4kYaA6u0n2VlJPYO8o6MtHcpNm6mATcBqTMgBRyys_d-r69J6MBUJSZ1bACMvAMBb3othPQ5S6kjxEoAg

    Figuur 2: Beschermde gebruikers op de gehele leveringsinfrastructuur (periode van 1 dag)

    De landingspagina heeft verschillende visuele vormen. Ze bieden allemaal een link naar een legitiem platform voor het delen van bestanden, dat een malware ZIP-bestand bevat. De diensten voor het delen van bestanden die in deze campagne worden misbruikt, zijn bijvoorbeeld de Japanse filesend.jp of mediafire.com. Hieronder ziet u een voorbeeld van de bestemmingspagina.

    gOs3_7qGYKVstPONrFnD4fO_Hd_d_NrFIphnf54lPc6CNsGjkQ7sv7SQd1M9bgsr2_qCRwIDA6kA4SASibRTbq1rajr5hKuXiZAKflNu6jM-hzRXWlCyF1G0sL-H6_PRrPE0P1REWEp3uvJ3WA

    Figuur 3: Landingspagina

    Geleverde malware

    Na het openen van de meegeleverde link wordt het ZIP-bestand gedownload. Deze ZIP is gecodeerd met een eenvoudig wachtwoord (meestal 1234) dat voorkomt dat het bestand wordt geanalyseerd door antivirussoftware. Deze ZIP bevat meestal een enkel uitvoerbaar bestand, meestal setup.exe of cracksetup.exe genoemd. We verzamelden acht verschillende uitvoerbare bestanden die door deze campagne werden gedistribueerd.

    Deze acht voorbeelden tonen de activiteiten van stealers, gericht op het scannen van de pc van de gebruiker en het verzamelen van privé-informatie van de browsers, zoals wachtwoorden of creditcardgegevens. Ook worden gegevens uit elektronische wallets verzameld. De gegevens zijn geëxfiltreerd in gecodeerd ZIP-formaat naar C2-servers. De ZIP-bestandsversleutelingssleutel is echter hard gecodeerd in het binaire bestand, dus het verkrijgen van de inhoud is niet moeilijk. De gecodeerde ZIP bevat alle eerder genoemde informatie, zoals de informatie over het systeem, geïnstalleerde software, screenshot en gegevens verzameld uit de browser, inclusief wachtwoorden of privégegevens van crypto-extensies.

    7vijz8mawYPqwjsVp-WXd1_esdP7ffovKO0pm-rdLpJQdLL7NkLyhpVnDCx_9Tuxxe6Uy834KNezT31ciKvzytiW5p7q1Ao6c_OAn0wJ47MxBYgI7tsUsQTNhnfTmG-JfMAjlmtQvqBP0IpOtg

    Figuur 4: Exfiltered data in ZIP

    Q6ab0h7CZ6f29VooninfZ_y_gTtwvg4SnVJ4UiMCvc2F5Uust_c83RKNNQ-XVUVwIWpS5O5tcttRqIxMBjlbH-fw3ZsT0oFiQ3_goDPko7KkOcGrehDzbSugGxUUN7lQnrITiQ7dAdKN8Fn8Vw

    Figuur 5: Zip-wachtwoord hardcoded in het binaire bestand

    Persistentietechnieken

    De geleverde stealer malware met behulp van twee persistentietechnieken. Beide technieken waren uitsluitend gericht op het stelen van crypto-gerelateerde informatie, die we nu in meer detail zullen beschrijven.

    Klembordwisselaar techniek

    Naast het stelen van gevoelige persoonlijke informatie zoals hierboven beschreven, hebben sommige van de voorbeelden ook de persistentie behouden door twee extra bestanden te laten vallen. De AutoIt-compiler voor de case is niet aanwezig op de computer van de gebruiker en het AutoIt-script. Het script is meestal verwijderd uit de map AppData\Roaming\ServiceGet\ en gepland om automatisch op een vooraf gedefinieerd tijdstip te worden uitgevoerd.

    Dit script is vrij groot en zeer zwaar verduisterd, maar na een nader onderzoek doet het slechts een paar elementaire bewerkingen. Ten eerste controleert het periodiek de inhoud van het klembord. Wanneer het de aanwezigheid van het crypto-portemonneeadres in het klembord detecteert, verandert het de waarde van het klembord in het portefeuilleadres onder controle van de aanvaller. Het beveiligingsmechanisme verwijdert ook het script na drie succesvolle wijzigingen van het wallet-adres in het klembord. De onderstaande afbeelding toont de ongeldige versie van het deel van het script.

    De periodic_clipboard_checks functie wordt aangeroepen in een oneindige lus. Elke aanroep van de check_clipboard-functie controleert de aanwezigheid van het wallet-adres op het klembord en wijzigt de inhoud ervan in het gecontroleerde adres van de aanvaller. De aanvaller is voorbereid op verschillende crypto wallets, variërend van Terra, Nano, Ronin of Bitcoincash. De numerieke parameters in de functie check_clipboard zijn niet belangrijk en dienen alleen voor optimalisaties.

    uh9pVbDjLysaOn8nHnCnlE7JHl4Bm5Uy_pEA23QluC_XZoFdxxqn26PGjd0wJR9vpn23VaDk94EypvPzYl72jl8YDX1aNGDMrwzD8Q_Cug5EjHQ9dewUWFhjDePV3zL-sj3HuBomXUkSDbtd_A

    Figuur 6: AutoIt-script laten vallen

    In totaal hebben we 37 verschillende wallets voor verschillende cryptocurrencies geïdentificeerd. Sommigen van hen waren al leeg, en sommigen van hen konden we niet identificeren. We hebben deze wallets echter op de blockchain gecontroleerd en we schatten dat de aanvaller minstens $ 50.000 verdiende. Bovendien, als we de enorme daling van de prijs van de Luna-crypto in de afgelopen dagen weglaten, was het bijna $ 60.000 in ongeveer een periode van een maand.

    Proxy stelen techniek

    De tweede interessante techniek die we in verband met deze campagne hebben waargenomen, was het gebruik van proxy's om inloggegevens en andere gevoelige gegevens van sommige crypto-marktplaatsen te stelen. Aanvallers konden een IP-adres instellen om een kwaadaardig Proxy Auto-Configuration-script (PAC) te downloaden. Door dit IP-adres in het systeem in te stellen, wordt het verkeer telkens wanneer het slachtoffer toegang krijgt tot een van de vermelde domeinen, omgeleid naar een proxyserver onder controle van de aanvaller.

    Dit type aanval is vrij ongebruikelijk in de context van de crypto-stelende activiteit; het is echter heel gemakkelijk om het voor de gebruiker te verbergen en de aanvaller kan het verkeer van het slachtoffer op bepaalde domeinen vrij lang observeren zonder opgemerkt te worden. In de onderstaande afbeelding ziet u de inhoud van het proxyscript voor automatische configuratie dat door een aanvaller is ingesteld. Verkeer naar binance, huobi en OKX cryptomarkten wordt omgeleid naar het gecontroleerde IP-adres van de aanvaller.

    HZpE_kQhXNiWXuw7TaSrmUo_D9jLpntpkNDVuHci1BOvl0X1RWxVc1T-Q8s8eTVJsgD46_Qh2K7exWCv41yuIbk1PAfHw89-FBc0UsXo_-79TbDdjDAN0xjdQ4iFsD2wcthhO9eq0vJyHONyEA

    Afbeelding 7: Proxy autoconfig script

    De proxy-instellingen verwijderen

    Deze campagne is vooral gevaarlijk vanwege de uitbreiding. Zoals aan het begin werd getoond, slaagde de aanvaller erin om de gecompromitteerde sites op hoge posities in de zoekresultaten te krijgen. Het aantal beschermde gebruikers laat ook zien dat deze campagne vrij wijdverspreid is. Als u vermoedt dat uw computer is gecompromitteerd, controleert u de proxy-instellingen en verwijdert u schadelijke instellingen met behulp van de volgende procedure.

    De proxy-instellingen moeten handmatig worden verwijderd aan de hand van de volgende richtlijnen:

    • Verwijder de registersleutel AutoConfigURL in hkcu\software\Microsoft\Windows\CurrentVersion\Internet Settings
       
    • U kunt ook de GUI gebruiken:
      • Klik op het menu Start.
      • Typ Instellingen en druk op enter.
      • Ga naar Netwerk & Internet -> Proxy.
      • Verwijder scriptadres en klik op de knop Opslaan.
      • Schakel de optie 'Een proxyserver gebruiken' uit.

     



    Vampire Inspector
    • Bedankt 1
     Delen


    Terugkoppeling

    Aanbevolen reactie



    Doe je mee?

    Je kunt nu een bericht plaatsen en je later registeren. Als je al een account hebt, kun je je hier aanmelden.

    Gast
    Voeg een reactie toe...

    ×   Je hebt opgemaakte inhoud geplakt.   Opmaak verwijderen

      Only 75 emoji are allowed.

    ×   Jouw link is automatisch embedded.   Toon als een normale link

    ×   Je vorige inhoud is hersteld.   Schoon editor

    ×   You cannot paste images directly. Upload or insert images from URL.


  • Wie zijn er online?  0 leden zijn actief

    There is no users online

  • Laatste nieuws

  • Willekeurig topic

  • Nu op het forum

    • Forumtopic: Voorstelling van een nieuw lid – GadgetLover2023 Bericht van: GadgetLover2023 Hey allemaal! Ik ben GadgetLover2023 en ik ben net lid geworden van dit forum! Ik kom uit Amsterdam en ben echt een tech-fanaat. Sinds ik klein was, ben ik altijd al geïnteresseerd in nieuwe gadgets en technologieën. Het lijkt wel of ik steeds nieuwsgieriger word naar alles wat er op de markt komt. In 2023 heb ik een paar gadgets gezien die echt een must-have lijken. Ik vroeg me af wat jullie daarover denken? Wat zijn volgens jullie de echt onmisbare dingen dit jaar? Ik ben ook op zoek naar tips over augmented reality-brillen, want ik heb gehoord dat daar best een hoop nieuwe opties zijn! Daarom heb ik me hier aangemeld, om met andere gadgetliefhebbers ervaringen te delen en vooral om te leren. Dus, wat zijn jullie favoriete gadgets van dit jaar en waarom? Ik kijk ernaar uit om met jullie te kletsen! Groetjes, GadgetLover2023 Antwoord van: TechGuru99 Hey GadgetLover2023! Welkom op het forum! Superleuk dat je erbij bent! 2023 is inderdaad een spannend jaar voor gadgets. Ik kan je vertellen dat de nieuwe smartphone-modellen zoals de iPhone 14 en de Samsung Galaxy S23 echt top zijn. Ze hebben geweldige camera’s en batterijen die je de hele dag meegaan. Wat betreft augmented reality-brillen, de Meta Quest Pro is echt indrukwekkend. Het biedt een superrealistische ervaring en is perfect voor gamers, maar ook voor zakelijke toepassingen. Het leuke is dat je met deze bril VR-games kunt spelen, maar ook virtual meetings kunt hebben alsof je in dezelfde ruimte bent! Een ander gadget dat ik aanbeveel, is de Apple Watch Series 8. Die houdt niet alleen je gezondheid bij, maar is ook een geweldige smartwatch voor al je meldingen en apps. Dus, experimenteren met AR-brillen kan echt tof zijn! Vergeet niet om de recensies te checken voordat je iets koopt. Veel plezier hier en hopelijk kunnen we elkaar helpen! Groetjes, TechGuru99 Reacties van andere leden: CoolGadgetFan: Welkom GadgetLover2023! Ik heb net de nieuwe AirPods gekocht en ze zijn fantastisch! Audio-kwaliteit is echt geweldig. GadgetGeek78: Hé daar, GadgetLover! De Samsung Galaxy Z Flip 4 is zo cool! Hij is opvouwbaar en dat is echt iets bijzonders. SmartHomeDude: Yo GadgetLover2023! Wat vind je van smart home gadgets? Ik heb laatst wat slimme lampen gekocht en ze zijn geweldig! TechGuru99: Goede vraag, SmartHomeDude! Slimme gadgets zijn echt handig! Ik heb ook slimme thermostaten, dat scheelt een hoop energie. GadgetLover2023: Thanks voor de tips, iedereen! @CoolGadgetFan, heb je de AirPods Pro al geprobeerd? Ik hoor dat ze nog beter zijn! GamerDude33: Welkom! Voor de gamers: de nieuwe gaming laptops zijn ook echt next-level dit jaar! TechSavvy: Augmented reality klinkt interessant! Ik ben benieuwd naar meer ervaringen van anderen. Zal ik ook deze jaar een bril aanschaffen? MotherOfGadgets: Haha, gadgetliefhebbers unite! Hebben jullie al gehoord van de nieuwe smart fridge? Die houdt echt alles in de gaten qua versheid! CoolGadgetFan: @TechSavvy, ik zou zeggen, probeer het zeker uit! Als je het echt leuk vindt, ga ervoor! GadgetLover2023: Wat leuk, dank iedereen voor de reacties! Ben echt blij om deel uit te maken van deze community! Laten we lekker blijven kletsen! Lees het volledige bericht hier
    • Berichten in het subforum “Downloaden via Nieuwsgroepen & Spotnet” Gebruiker123: Hey allemaal! Ik heb een vraagje. Wat is eigenlijk een watch folder en hoe kan ik het gebruiken zonder dat ik heel technisch moet zijn? Lijkt me handig, maar ik snap er niet veel van. Iemand tips? Groetjes! ExpertMaat: Hoi Gebruiker123! Een watch folder is eigenlijk een speciale map op je computer die je kunt instellen zodat bepaalde software daar altijd naar kijkt. Stel je voor, je hebt een map genaamd "Downloads". Je kunt die map als watch folder instellen, en software zoals Spotnet of een andere nieuwsgroepclient kan deze map in de gaten houden. Hoe werkt het? Instellingen: Eerst moet je in je software aangeven dat je deze map wil gebruiken als watch folder. Dit doe je meestal in de instellingen of voorkeuren. Bestanden aanleveren: Nu komt het leukste! Je kunt in deze map bijvoorbeeld bestanden zetten of downloaden. Zodra je iets in die map plaatst, kan de software automatisch die bestanden lezen. Geen gedoe: Omdat het zo automatisch gaat, hoef je je geen zorgen te maken over het handmatig downloaden van dingen. Zet gewoon wat je wilt in die map en de software doet de rest! Voorbeeld Stel je voor dat je een serie wil downloaden. Je plaatst een .nzb-bestand (dat zijn bestanden die je helpen om downloads te vinden via nieuwsgroepen) in je watch folder. Je programma pakt dat bestand, zoekt de benodigde data en begint met het downloaden. Superhandig, toch? Ik hoop dat dit je helpt! Als je meer vragen hebt, laat maar weten! Jantje01: Haha, dat klinkt echt chill! Kan ik dat ook op mijn laptop gebruiken of alleen op een desktop? Mandy_M: Woow, dit klinkt als iets wat ik echt nodig heb! Heb je ook tips voor goede software om te gebruiken? En is het moeilijk om in te stellen? ExpertMaat: @Jantje01 Ja, je kan het zeker gebruiken op je laptop! Het maakt niet uit welk apparaat je hebt, zolang je maar de juiste software hebt geïnstalleerd. @Mandy_M Voor goede software kun je eens kijken naar NZBGet of Sabnzbd. Beide zijn gebruiksvriendelijk en hebben handige tutorials online, dus je kan het makkelijk instellen. Het is echt niet moeilijk als je stap voor stap volgt! DownloadsLiefhebber: Zou ook kunnen zeggen dat je watch folder een soort “magische box” is. Je stopt er iets in en het komt er goed uit! KeziaW: Is het ook veilig om zo te werken? Kan ik iets kwijt raken als ik dat doe? ExpertMaat: @KeziaW Dat is een goede vraag! Over het algemeen is het veilig als je betrouwbare bronnen gebruikt. Zorg altijd dat je met betrouwbare NZB-zoeksites werkt en niet zomaar van het internet dingen pakt. Zo hou je je bestanden veilig. PetersPunt: Ik heb zelf ook een tijdje gezocht naar zo’n setup. Echt makkelijk! En je hoeft je computer niet de hele tijd in de gaten te houden. Je set het gewoon een keer goed en dan is het klaar! BeckyB: @PetersPunt Zeker waar! Heb je zelf ook een watch folder? Wat download jij zoal? PetersPunt: Ja, ik kijk vooral series en af en toe een film. Best wel verslavend als je het goed hebt ingesteld! Gebruiker123: Super veel dank voor alle info! Ga het zeker proberen en heb nu al meer idee. Als ik weer vastloop, kom ik terug hier! KeziaW: Ja, laat ons weten hoe het gaat! We helpen je wel verder! Lees het volledige bericht hier
    • Onderwerp: Kijk jij ook veilig met een VPN? Hoe werkt het voor jou? Geplaatst door: SmurfFan88 Hey allemaal! Ik ben laatst wat aan het googlen geweest over het kijken van films en series met een VPN. Best wel interessant, maar ook een beetje verwarrend. Hoe werkt dat precies? En hebben mensen hier ervaring mee? Kijk jij ook veilig met een VPN? Laat maar horen! Geplaatst door: FilmFreakExpert Hey SmurfFan88! Leuk dat je deze vraag stelt. Een VPN (Virtual Private Network) is eigenlijk een soort tunnel tussen jouw apparaat en het internet. Het zorgt ervoor dat jouw online activiteiten privé blijven en dat je veilig kunt browsen. Stel je voor: je zit in een café en je maakt gebruik van het openbare Wi-Fi netwerk. Een hacker kan makkelijk meekijken naar wat je allemaal doet. Maar met een VPN, kan niemand zien wat je aan het bekijken bent. Het versleutelt je verbinding, dus je gegevens zijn veilig! Daarnaast kan een VPN je helpen om toegang te krijgen tot films en series die in jouw land misschien niet beschikbaar zijn. Bijvoorbeeld, als je via een server in Amerika verbinding maakt, kun je Amerikaanse Netflix kijken, ook al zit je in Nederland. Maar pas op: sommige streamingdiensten hebben ook maatregelen om VPN-gebruikers te blokkeren. Ik raad aan om een betrouwbare VPN-provider te kiezen, want er zijn er veel die niet goed werkt of je gegevens verkopen. Dat wil je echt niet! Hopelijk helpt dit je verder! Als je meer wilt weten, laat maar weten! Geplaatst door: GeekyGamer Wauww, dit is best wel handig info! Ik had geen idee dat het zo werkte. Gebruik jij zelf ook een VPN, FilmFreakExpert? Geplaatst door: TvSeriesFan99 Jaa, ik gebruik ook een VPN! Het is echt chill. Ik kan nu series kijken die normaal geblokkeerd zijn in Nederland. En ik voelde me echt veilig terwijl ik op openbare Wi-Fi zat, dat is een lekker gevoel! Maar zoals je zei, soms kun je dingen niet streamen als je een VPN gebruikt. Is dat nou normaal? Geplaatst door: Laptop_Lover Ja, dat is zeker normaal, TvSeriesFan99. Maar als je een goede VPN hebt, zou je meestal geen problemen moeten hebben. Ik kijk vaak naar Amerikanen series via Hulu en dat werkt prima met mijn VPN. Gewoon even testen welke het beste werkt voor jouw favoriete streamingdiensten! Geplaatst door: MiekesMuts Ik snapte nooit precies wat een VPN was, maar nu is het iets duidelijker! Dankje, FilmFreakExpert! Ik ga er denk ik ook één proberen! Iemand aanbevelingen? Geplaatst door: Cinefiel Ja, ik heb goede ervaring met NordVPN. Makkelijk te gebruiken en je kunt het op meerdere apparaten installeren. En de snelheid is ook top! Maar ik heb ook gehoord dat ExpressVPN heel goed is. Geplaatst door: SmurfFan88 Bedankt voor de tips, Cinefiel! Ik ga deze zeker even onderzoeken. Moet je een abonnement nemen ofzo? Of zijn er ook gratis opties? Geplaatst door: FilmFreakExpert Goeie vraag, SmurfFan88! Er zijn gratis opties, maar die zijn vaak minder veilig en langzamer. Een betaald abonnement geeft je meestal de beste ervaring met meer geheugen en betere bescherming. Kijk goed rond, maar investeer iets voor de beste bescherming! Geplaatst door: Jorrit_320 Ik gebruik gewoon altijd de gratis optie, maar ik ben er niet helemaal zeker van. Denk dat ik ook eens een betaalde moet proberen. Gewoon even springen en kijken hoe het gaat, right? Geplaatst door: AnimeAddict Njaaa, ik zou eerst research doen voordat je overstapt. Gratis VPN’s kunnen je gegevens soms verkopen of hebben datalimieten. Maar goed dat je erover nadenkt! En zo komen we weer samen dichterbij het kiezen van de juiste VPN. Blijf ons op de hoogte houden van je ervaringen! Lees het volledige bericht hier
  • Recente actieve topics

×
×
  • Nieuwe aanmaken...