Ekstenzija za Chrome i Edge krade imejlove korisnika Gmail i AOL naloga

Opisi virusa, 04.08.2022, 10:30 AM

Ekstenzija za Chrome i Edge krade imejlove korisnika Gmail i AOL naloga

Hakerska grupa iz Severne Koreje praćena pod nazivom Kimsuky, koristi ranije nikada viđen malver za čitanje i preuzimanje elektronske pošte i priloga sa Gmail i AOL naloga zaraženih korisnika.

Malver koga su istraživači iz firme Volexity nazvali SHARPEXT je u formi ekstenzije za veb pregledače Google Chrome i Microsoft Edge. Imejl servisi uopšte ne mogu da otkriju ovu ekstenziju.

Malver je u upotrebi „više od godinu dana“, rekao je Volexity, i delo je hakerske grupe koju kompanija prati kao SharpTongue. Grupu sponzoriše vlada Severne Koreje a to je ista ona grupa koju drugi istraživači prate kao Kimsuky.

SHARPEXT se koristi u napadima na ciljeve iz sveta politike, nuklearnog sektora i druge organizacije i ličnosti od strateškog interesa u SAD, Evropi i Južnoj Koreji, koje Severna Koreja smatra važnim za svoju nacionalnu bezbednost.

Napadači instaliraju zlonamernu ekstenziju nakon što kompromituju sistem tako što prevare žrtvu da otvori zlonamerni dokument. Ova verzija malvera radi samo na Windowsu, ali u Volexity smatraju da nema razloga da se njeno polje delovanja ne proširi i na pregledače koji rade na macOS i Linuxu.

Dokazi koje je Volexity prikupio pokazuju da su hakeri pomoću ovog malvera uspeli da ukradu hiljade imejlova od više žrtava.

Napadači instaliraju ekstenziju koristeći VBS skriptu i zamenjujući fajlove “Preferences” i “Secure Preferences” fajlovima preuzetim sa servera za komandu i kontrolu malvera.

Kada se novi fajlovi sa podešavanjima preuzmu na zaraženi uređaj, veb pretraživač automatski učitava ekstenziju. Malver proverava i izvlači podatke sa imejl naloga žrtve dok ih žrtva pregleda.

Napadači koriste to što je žrtva prijavljena na nalog, što otkrivanje malvera čini veoma izazovnim ako ne i nemogućim. Takođe sama ekstenzija neće pokrenuti nikakva upozorenja o sumnjivim aktivnostima na nalozima žrtava, pa se zlonamerna aktivnost ne može otkriti proverom statusne stranice naloga veb pošte.

Više detalja o ovome možete naći na blogu firme Volexity.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni cheat-ovi šire malver među gejmerima

Lažni cheat-ovi šire malver među gejmerima

Istraživači malvera iz kompanije McAfee otkrili su novi malver za krađu informacija koji je povezan sa malverom Redline. Malver se predstavlja se k... Dalje

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Istraživači iz finske kompanije za sajber bezbednost WithSecure detaljno su opisali malo poznati ruski backdoor malver koji se koristi u napadima na... Dalje

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Malver „Sign1“ inficira WordPress veb sajtove, i preusmerava posetioce na prevare ili ih bombarduje reklamama, upozorili su istraživači ... Dalje

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje