[Cảnh Báo] Phát hiện chiến dịch phát tán mã độc lợi dụng tin tức vụ tai nạn Boeing 737 Max
Một chiến dịch phát tán mã độc mới đang được tin tặc tiến hành, lợi dụng vụ tai nạn máy bay Boeing 737 Max để phát tán mã độc xuống máy nạn nhân. Hiện tại, các email được phát tán có tiêu đề về các tài liệu bị rò rỉ về các sự cố và người nhận nên xem và chia sẻ với người thân để cảnh báo họ
[Cảnh Báo] Phát hiện chiến dịch phát tán mã độc lợi dụng tin tức vụ tai nạn Boeing 737 Max - CyberSec365.org |
Chiến dịch này được phát hiện bởi 360 Threat Intelligence Center, bộ phận nghiên cứu của 360 Enterprise Security Group, cho biết các email chứa mã độc được phát tán từ địa chỉ email info@isgec[.]com và có tiêu đề "Fwd: Airlines plane crash Boeing 737 Max 8". Trong các email này đều được đính kèm một tập tin jar có tên "MP4_142019.jar"
[Cảnh Báo] Phát hiện chiến dịch phát tán mã độc lợi dụng tin tức vụ tai nạn Boeing 737 Max - CyberSec365.org |
Những email này giả mạo là từ một nhà phân tích tình báo tư nhân đã tìm thấy một tài liệu bị rò rỉ trên dark web và gởi các tài liệu chứa thông tin về các công ty hàng không khác sẽ bị ảnh hưởng bởi các sự cố tương tự trong thời gian tới.
[Cảnh Báo] Phát hiện chiến dịch phát tán mã độc lợi dụng tin tức vụ tai nạn Boeing 737 Max - CyberSec365.org |
Nội dung email bao gồm:
Greetings
I believe you have heard about the latest crash Boeing 737 MAX 8 which happen on sunday 10 march 2019, All passengers and crew were killed in the accident
Ethiopian Airlines Flight ET302 from Addis Ababa, Ethiopia, to Nairobi, Kenya, crashed shortly after takeoff
The dead were of 35 different nationalities, including eight Americans.
On 29 October 2018, the Boeing 737 MAX 8 operating the route crashed into the Java Sea 12 minutes after takeoff.
All 189 passengers and crew were killed in the accident.
note: there was a leak information from Darkweb which listed all the airline companies that will go down soon.
kindly notify your love ones about the informations on these file.
Regards
Joshua Berlinger
private inteligent analyst
Nếu nạn nhân mở tệp JAR, một tệp tin Java sẽ được thực thi và cài đặt mã độc Houdini H-worm Remote Access Trojan, mã độc cho phép tin tặc truy cập máy nạn nhân từ xa. Bên cạnh đó, mã độc này sẽ tiếp tục cài đặt lên máy nạn nhân một mẫu mã độc đánh cắp thông tin có tên gọi Adwind và lưu cả 2 mẫu mã độc này bên trong thư mục ẩn %AppData%
[Cảnh Báo] Phát hiện chiến dịch phát tán mã độc lợi dụng tin tức vụ tai nạn Boeing 737 Max - CyberSec365.org |
Ntfsmgr.jar chính là mã độc Adwind Trojan [VirusTotal] và tệp VBS, được hiển thị bên dưới, là H-Worm RAT [VirusTotal].
[Cảnh Báo] Phát hiện chiến dịch phát tán mã độc lợi dụng tin tức vụ tai nạn Boeing 737 Max - CyberSec365.org |
Hiện tại, các nhà nghiên cứu khuyến cáo người dùng nên cẩn thận khi mở bất kỳ email đính kèm nào. Nhất là các email được gởi từ người lạ và chứa các tiêu đề dễ gây tò mò. Bởi rất khó để xác định rằng họ sẽ gởi cho bạn những gì bên trong các tập tin đính kèm này.
Nguồn: CyberSec365.org
Không có nhận xét nào