Aktuell beobachten die Bitdefender Labs weltweit Malvertising-Kampagnen zum Erbeuten persönlicher Zugangsdaten und zur Übernahme von Facebook-Businesskonten. Die Cyberkriminellen suchen mit dem SYS01-Infostealer nach persönlichen Daten, wollen die Nutzerkonten von Facebook (Meta)-Unternehmensseiten übernehmen und darauf aufbauend weitere Angriffe durchführen.

Hacker spielen die SYS01-Malware über vermeintliche Angebote zu Downloads von Adobe, Office 365, Netflix, VPN-Diensten oder von bekannten Spielen aus. Die dann heruntergeladene anspruchsvolle Schadsoftware nutzt fortschrittliche Taktiken, damit Sandbox-Verfahren sie nicht entdecken und passt sich bei der Erkennung über Updates schnell an. Die Online-Anzeigen richten sich weltweit vor allem an ein männliches Zielpublikum über 45 Jahre.

Cyberkriminelle monetarisieren nicht nur die eingeholten Nutzerdaten wie persönliche Informationen, Login-Daten, Finanzinformationen oder Sicherheitstokens. Ein weiteres Hauptziel der SYS01-Infostealer-Malware ist das Erbeuten von Facebook-Zugangsdaten – insbesondere für Unternehmensseiten auf der Social-Media-Plattform.

Sie übernehmen die Geschäftskonten, um nun noch glaubwürdiger wirkende bösartige Anzeigen zu verbreiten. Ein solches Skalieren von Angriffen mit gefälschten Anzeigen, die von gekaperten Nutzerkonten aus gesendet werden, ist effektiver und unauffälliger als E-Mail-Phishing.

Anpassungsfähige Malware
Hacker können die SYS01-Infostealer-Kampagne flexibel anpassen und vor der Abwehr tarnen. Die Malware erkennt Sandbox-Abwehrverfahren. Sie stoppt ihre Aktivitäten, sobald sie bemerkt, dass sie in einer solchen kontrollierten Umgebung abläuft und bleibt daher häufig unentdeckt.

Hacker führen diese Tests vor der Ausführung der Attacken für jede Hauptkomponente durch – wie den Javascript Unpacker, das PHK-Script, welches für das persistente Eindringen ins Unternehmensnetzwerk sorgt, oder für den PHP-Infostealer.

Sobald eine Cybersicherheitslösung einen solchen Angriff meldet und die aktuelle Version des Malware-Loaders blockt, reagieren die Hacker rasch mit einem Update des Schadcodes. In der Folge verbreiten sie neue Anzeigen mit der aktualisierten Malware, welche die letzten Sicherheitsmaßnahmen wieder übergehen kann.

Weitere Beiträge....