Ataque SolarMarker aproveita sites WordPress fracos, atualizações falsas do navegador Chrome

0 0
Read Time:2 Minute, 42 Second

Pesquisadores descobriram o grupo de ataque cibernético por trás do malware SolarMarker visando uma organização global de consultoria tributária com presença nos EUA, Canadá, Reino Unido e Europa, que está usando atualizações falsas do navegador Chrome como parte de ataques de watering hole.

É uma nova abordagem para o grupo, substituindo seu método anterior de envenenamento de otimização de mecanismos de pesquisa (SEO), também conhecido como spamdexing.

O SolarMarker é um malware de vários estágios que pode extrair dados de preenchimento automático, senhas salvas e informações de cartão de crédito salvas dos navegadores da Web das vítimas.

Preparação para um ataque mais amplo?

De acordo com um comunicado publicado pela Threat Response Unit (TRU) da eSentire na sexta-feira, o grupo de ameaças foi visto explorando fraquezas no site de um fabricante de equipamentos médicos, que foi construído com o popular sistema de gerenciamento de conteúdo de código aberto WordPress.

A vítima era funcionária de uma empresa de consultoria tributária e procurou o fabricante pelo nome no Google.

“Isso induziu o funcionário a baixar e executar o SolarMarker, que estava disfarçado como uma atualização do Chrome”, observou o comunicado.

“O design falso da sobreposição de atualização do navegador é baseado no navegador que a vítima está utilizando enquanto visita o site infectado”, acrescentou o comunicado. “Além do Chrome, o usuário também pode receber a falsa página PHP de atualização do Firefox ou Edge.”

Não está claro se o grupo SolarMarker está testando novas táticas ou se preparando para uma campanha mais ampla, já que a equipe da TRU observou apenas uma única infecção desse tipo de vetor – ataques anteriores do SolarMarker usaram envenenamento de SEO para atingir pessoas que pesquisaram online por modelos gratuitos de documentos comerciais populares e formulários comerciais.

Monitore os endpoints, conscientize os funcionários

O comunicado da TRU descreve quatro etapas principais que as organizações podem adotar para reduzir o impacto desses tipos de ataques, incluindo aumentar a conscientização dos funcionários sobre as atualizações do navegador que ocorrem automaticamente e evitar o download de arquivos de sites desconhecidos.

“Atores de ameaças pesquisam o tipo de documento que as empresas procuram e tentam chegar à frente deles com SEO”, afirmou o comunicado. “Use apenas fontes confiáveis ​​ao baixar conteúdo da Internet e evite software gratuito e em pacote.”

O comunicado também recomendou um monitoramento de endpoint mais vigilante, que a TRU acrescenta que exigirá atualizações de regras mais frequentes para detectar as campanhas mais recentes, bem como monitoramento aprimorado do cenário de ameaças para reforçar a postura geral de defesa da organização.

Campanhas SolarMarker voltam após período inativo

O malware .NET foi descoberto pela primeira vez em 2020 e normalmente é espalhado por meio de um instalador do PowerShell, com recursos de coleta de informações e um backdoor.

Em outubro de 2021, o Sophos Labs observou várias campanhas ativas do SolarMarker que seguiam um padrão comum: usando técnicas de SEO, os cibercriminosos conseguiram colocar links para sites com conteúdo trojan nos resultados de pesquisa de vários mecanismos de pesquisa.

Uma campanha anterior do SolarMarker relatada pela Menlo Security em outubro de 2021 usou mais de 2.000 termos de pesquisa exclusivos, atraindo usuários para sites que, em seguida, liberavam PDFs maliciosos manipulados com backdoors .

FONTE: DARK READING

POSTS RELACIONADOS