Los ciberatacantes ocultan a los ladrones de información en los comentarios de YouTube
Los atacantes se dirigen a personas interesadas en descargas de software pirateado y descifrado abusando de los resultados de búsqueda de YouTube y Google.
Los investigadores de Trend Micro descubrieron actividad en la plataforma para compartir videos en la que los actores de amenazas se hacen pasar por «guías prácticas» y ofrecen tutoriales legítimos de instalación de software para engañar a los espectadores para que lean las descripciones o comentarios de los videos, donde luego vinculan a Insertar descargas de software falsas. al malware, revelaron en un publicación de blog actual.
En Google, los atacantes llenan los resultados de búsqueda de copias pirateadas y software descifrado con enlaces a programas de descarga aparentemente legítimos que en realidad también contienen malware para robar información, dijeron los investigadores.
Además, los actores «a menudo utilizan servicios de alojamiento de archivos de buena reputación, como Mediafire y Mega.nz, para ocultar el origen de su malware y dificultar la detección y eliminación», escriben en el estudio los investigadores de Trend Micro Ryan Maglaque, Jay Nebre y Allixon Kristoffer Francisco. correo.
Protección contra evasión y detección integrada en la campaña
la campaña Parece similar a uno que surgió y se extendió hace aproximadamente un año Ladrón de lummas – un malware como servicio (MaaS) comúnmente utilizado para robar información confidencial, como contraseñas y datos de billeteras de criptomonedas, a través de canales de YouTube armados. En aquel momento se supuso que la campaña todavía estaba en curso.
Aunque Trend Micro no mencionó si las campañas estaban relacionadas, de ser así, la actividad reciente parece establecer el punto de referencia en términos de la variedad de malware que se distribuye y las tácticas de evasión avanzadas, así como la adición de resultados de búsqueda maliciosos en Google.
Las descargas maliciosas difundidas por los atacantes a menudo están protegidas con contraseña y encriptadas, lo que dificulta el análisis en entornos de seguridad como sandboxes y permite que el malware evada la detección temprana, señalaron los investigadores.
Una vez infectado, el malware que se esconde en los descargadores recopila datos confidenciales de los navegadores web para robar credenciales. Esto pone de relieve «los graves riesgos asociados con la exposición de su información personal al descargar software fraudulento sin saberlo», escriben los investigadores.
Además de Lumma, se observó que se distribuía otro malware Infostealer a través de descargas de software falsas a través de enlaces publicados en YouTube, incluidos PrivateLoader, MarsStealer, Amadey, Pennish y vidardijeron los investigadores.
En general, la campaña explota la confianza de la gente en plataformas como YouTube y los servicios para compartir archivos, escriben los investigadores; Esto puede afectar particularmente a las personas que buscan software pirateado y piensan que están descargando instaladores legítimos de programas populares, dijeron.
La sombra de una campaña de GitHub
La idea detrás de la campaña también es similar a una violación de GitHub descubierta recientemente, en la que los atacantes explotaron la confianza de los desarrolladores en la plataforma. Ocultar la RAT Remcos en los comentarios del repositorio de GitHub.
Aunque el vector de ataque es diferente, los comentarios desempeñan un papel importante en la propagación del malware, explicaron los investigadores. En un ataque que observaron, había una publicación de video que supuestamente anunciaba un «crack de Adobe Lightroom» gratuito e incluía un comentario con un enlace al descargador de software.
Al acceder al enlace, se abre una publicación separada en YouTube que revela el enlace de descarga del instalador falso que conduce a la descarga del archivo malicioso que contiene malware de robo de información del sitio de alojamiento de archivos Mediafire.
Otro ataque descubierto por Trend Micro incluía un enlace abreviado a un archivo de instalación falso y malicioso. mar abiertoel mercado NFT, como tercer resultado de una búsqueda de una descarga de Autodesk.
«La entrada contiene un enlace abreviado que redirige al enlace real», escriben los investigadores. «Una suposición es que utilizan enlaces acortados para evitar que los sitios de scraping accedan al enlace de descarga».
El enlace solicita al usuario el enlace de descarga real y la contraseña del archivo ZIP, presumiblemente porque «la protección con contraseña de los archivos puede ayudar a evitar el aislamiento del archivo original al recibirlo, lo cual es un atacante rápido que puede ser rentable», afirmaron.
Proteja su negocio del malware
Como muestra la actividad de amenazas, los atacantes continúan usando tácticas de ingeniería social para atacar a las víctimas y emplean una variedad de métodos para eludir las medidas de seguridad, incluido el uso de archivos de instalación de gran tamaño, archivos ZIP protegidos con contraseña, conectarse a sitios web legítimos y crear copias de estos archivos y cambiarles el nombre. parezcan inofensivos, encontraron los investigadores.
Para defenderse de estos ataques, las organizaciones deben «mantenerse informadas sobre las amenazas actuales y permanecer atentas a los sistemas de detección y advertencia», escriben los investigadores. «La visibilidad es importante porque depender únicamente de la detección puede permitir que muchas actividades maliciosas pasen desapercibidas».
Formación de empleadosComo suelen señalar los expertos en seguridad, también contribuye en gran medida a evitar que los empleados caigan en ataques de ingeniería social o intenten descargar software pirateado.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/cyberattackers-infostealers-youtube-comments-google-search