Facebook 驚現網絡釣魚浪潮,每周攻擊 10 萬個賬戶
Bleeping Computer 網站披露,某黑客組織通過一個偽造和受損的 Facebook 賬戶網絡,發送數百萬條 Messenger 釣魚信息,利用密碼竊取惡意軟件攻擊 Facebook 企業賬戶。
據悉,網絡攻擊者通過誘騙目標用戶下載一個 RAR/ZIP 壓縮包,壓縮包中包含一個基于 Python 的可規避竊取程序下載器,該竊取程序能夠抓取受害目標瀏覽器中存儲的 cookie 和密碼。根據 Guardio 實驗室一份新報告顯示,大約每七十個目標賬戶中就有一個賬戶最終被成功入侵,從而導致巨大經濟損失。
Facebook Messenger 網絡釣魚
首先,黑客向 Facebook 企業賬戶發送 Messenger 釣魚信息,假裝侵犯版權或要求其提供更多產品信息。
Messenger 上的釣魚信息(Guardio Labs)
此外,壓縮包中還包含一個批處理文件,如果受害目標執行該文件,就會從 GitHub 存儲庫中獲取一個惡意軟件下載器,以逃避攔截列表并盡量減少明顯的痕跡。
除有效載荷(project.py)外,批腳本還獲取信息竊取惡意軟件所需的獨立 Python 環境,并通過設置竊取程序二進制文件在系統啟動時執行來增加持久性。(project.py 文件有五層混淆,因此是使得使反病毒引擎難以捕獲該威脅)
有效載荷的部分代碼(Guardio Labs)
該惡意軟件會將受害者網絡瀏覽器上存儲的所有 cookie 和登錄數據收集到一個名為 "Document.zip "的 ZIP 壓縮包中,然后通過 Telegram 或 Discord 僵尸 API 將竊取的數據信息發送給網絡攻擊者。
隨后,網絡攻擊者會清除受害者設備上的所有 Cookie 以注銷其賬戶,這樣做的話攻擊者就有足夠的時間通過更改密碼來劫持新入侵的賬戶。(鑒于社交媒體公司可能需要一段時間才能回復有關賬戶被劫持的電子郵件,這就給威脅攻擊者利用被黑賬戶進行欺詐活動,預留了一部分時間。)
完整的攻擊鏈(Guardio Labs)
活動規模
目前,盡管攻擊鏈并不“新奇”,但 Guardio 實驗室觀察到此次網絡攻擊的活動規模著實令人震驚,研究人員報告稱每周大約有 10 萬條網絡釣魚信息,其中大部分發送到了北美、歐洲、澳大利亞、日本和東南亞的 Facebook 用戶上。
Guardio Labs 表示此次網絡攻擊活動規模龐大,Facebook 所有企業賬戶中約有 7% 已成為了攻擊目標,其中 0.4% 下載了惡意存檔。再加上感染該惡意軟件后,用戶仍需執行批處理文件,因此被劫持賬戶的數量尚不清楚,但可能數量相當可觀。
攻擊活動或與越南黑客有關
值得一提的是,鑒于惡意軟件中有某些字符串,并使用“Coc-Coc”網絡瀏覽器(該瀏覽器在越南非常流行),Guardio 將本次網絡攻擊活動歸因于越南黑客,。
Guardio 進一步解釋道,消息”Thu Spam l?第 n 個 ? 它被發送到 Telegram 機器人程序,并附上執行時間的計數器,從越南語翻譯為“收集 X 時間的垃圾郵件”。
越南威脅攻擊組織今年以臉書為目標開展了多次大規模活動,主要通過 Telegram 或暗網市場轉售被盜賬戶來獲利。其中在 2023 年 5 月Facebook 曾宣布其阻止了一場源自越南的網絡攻擊活動,該活動部署了一種名為“NodeStealer”的新型信息竊取惡意軟件。2023 年 4 月,Guardio Labs 也曾披露一名越南威脅攻擊者濫用 Facebook 廣告服務,用竊取信息惡意軟件感染了大約 50 萬用戶。