Dado que la nueva pandemia de coronavirus se está extendiendo rápidamente de país a país, los actores de amenazas aprovechan las noticias de tendencia para tentar a las víctimas y atacan sus sistemas con la gran escala de la campaña de spam.
Los investigadores de IBM X-FORCE observaron las actividades de Zeus Sphinx Malware en 2019, desde entonces las actividades de esta campaña aumentaron rápidamente y se dirigen principalmente a los pagos de ayuda del gobierno y también continúan enfocando los sectores bancarios en los EE. UU., Canadá y Australia.
Maldoc Spam Delivery
Los ciberdelincuentes aprovechan la tendencia del tema COVID-19 para distribuir el documento de Word Malformed MS a través de campañas de phishing y spam.
El correo electrónico no deseado insta a las víctimas a abrir el archivo adjunto y llenar el documento para recibir la compensación del Gobierno, y están distribuyendo una variedad de documentos y la mayoría de los documentos con archivos .doc o .docx
Los ciberdelincuentes aprovechan la tendencia del tema COVID-19 para distribuir el documento de Word Malformed MS a través de campañas de phishing y spam.
El correo electrónico no deseado insta a las víctimas a abrir el archivo adjunto y llenar el documento para recibir la compensación del Gobierno, y están distribuyendo una variedad de documentos y la mayoría de los documentos con archivos .doc o .docx
El descargador de malware luego se comunica con el servidor de comando y control para obtener la nueva carga útil de malware Zeus Sphinx.
La nueva variante Zeus Sphinx comienza con el documento armado que crea una carpeta maliciosa en % SYSTEMDRIVE% y escribe un archivo por lotes en ella.
Según el informe de IBM "Una vez en el dispositivo, Sphinx establece la persistencia a través de métodos de uso común para mantener su dominio sobre la máquina del usuario final. En este caso, escribe numerosas carpetas y archivos en el disco y agrega algunas claves de registro para ocultar y administrar sus archivos de configuración a lo largo del tiempo. "
Sphinx también es capaz de recopilar las credenciales de la cuenta en línea de los bancos y una amplia gama de otros sitios web utilizando una técnica de inyección web que ha heredado de su base de código Zeus v2.
Indicadores de compromiso (IoC)
Maldoc
DFF2E1A0B80C26D413E9D4F96031019CE4567607E0231A80D0EE0EB1FCF429FE
Muestras
Muestra de VBS: 2FC871107D46FA5AA8095B78D5ABAB78
Muestras de Sphinx:
C8DFF758FEB96878F578ADF66B654CD7
70E58943AC83F5D6467E5E173EC66B28
7CA44F6F8030DF33ADA36EB35649BE71
8A96E96113FB9DC47C286263289BD667
C6D279AC30D0A10D22C80
Fuente: gbhackers.com


0 Comentarios