XAKEPCTBO_CHANNEL Telegram 4530
​​Расширение для Firefox использовали для взлома Gmail


Компания Proofpoint обнаружила кампанию, связанную с китайской группировкой TA413. По данным исследователей, кампания была активна с января по февраль 2021 года. Хакеры атаковали тибетские организации по всему миру, используя вредоносное расширение для Firefox, которое похищало данные Gmail и Firefox, а затем загружало малварь в зараженные системы.
Исследователи рассказывают, что злоумышленники атаковали тибетские организации с помощью целевых фишинговых писем, которые заманивали жертв на сайты, где им предлагалось установить фейковое обновление для Flash, якобы необходимое для просмотра контента.



На самом деле эти ресурсы содержали код, разделяющий пользователей на группы. Так, лишь пользователям Firefox с активным сеансом Gmail предлагали установить вредоносное расширение, а другие жертвы хакеров не интересовали.
Вредоносное расширение носило имя Flash update components, но на самом деле представляло собой вариацию легитимного расширения Gmail notifier (restartless), и было способно злоупотреблять следующими функциями.

Gmail:
•Искать электронные письма
•Архивировать электронные письма
•Получать уведомления Gmail
•Читать электронные письма
•Изменение функций звуковых и визуальных оповещений в браузере Firefox
•Пометить электронные письма
•Пометить электронные письма как спам
•Удалить сообщения
•Обновить папку «Входящие»
•Пересылка писем
•Выполните поиска
•Удалить сообщения из корзины Gmail
•Отправить почту из взломанного аккаунта

Firefox (зависит от предоставленных прав):
•Доступ к пользовательским данным для всех сайтов
•Отображать уведомления
•Читать и изменять настройки конфиденциальности
•Доступ к вкладкам браузера


Однако на этом атака не заканчивалась. Расширение также загружало и устанавливало на зараженную машину малварь ScanBox. Это старый вредоносный инструмент на базе PHP и JavaScript, который не раз использовался в атаках китайских хак-групп. Последний зарегистрированный случай использования ScanBox датируется 2019 годом, когда аналитики Recorded Future заметили атаки на посетителей пакистанских и тибетских сайтов.
ScanBox способен отслеживать посетителей определенных сайтов, работать как кейлоггер, а также воровать пользовательские данные, которые могут быть использованы в будущих атаках.
Интересно, что на этот раз атаки с использованием поддельного Flash сработали как никогда хорошо. Хотя большинство пользователей давно знает, что следует держаться подальше от сайтов, предлагающих обновления Flash, в начале текущего года поддержка Flash была окончательно прекращена. 12 января 2021 года весь Flash-контент перестал воспроизводиться в браузерах, и, похоже, именно это сделало атаки TA413 намного успешнее, чем обычно.



tgoop.com/XAKEPCTBO_channel/4530
Create:
Last Update:

​​Расширение для Firefox использовали для взлома Gmail


Компания Proofpoint обнаружила кампанию, связанную с китайской группировкой TA413. По данным исследователей, кампания была активна с января по февраль 2021 года. Хакеры атаковали тибетские организации по всему миру, используя вредоносное расширение для Firefox, которое похищало данные Gmail и Firefox, а затем загружало малварь в зараженные системы.
Исследователи рассказывают, что злоумышленники атаковали тибетские организации с помощью целевых фишинговых писем, которые заманивали жертв на сайты, где им предлагалось установить фейковое обновление для Flash, якобы необходимое для просмотра контента.



На самом деле эти ресурсы содержали код, разделяющий пользователей на группы. Так, лишь пользователям Firefox с активным сеансом Gmail предлагали установить вредоносное расширение, а другие жертвы хакеров не интересовали.
Вредоносное расширение носило имя Flash update components, но на самом деле представляло собой вариацию легитимного расширения Gmail notifier (restartless), и было способно злоупотреблять следующими функциями.

Gmail:
•Искать электронные письма
•Архивировать электронные письма
•Получать уведомления Gmail
•Читать электронные письма
•Изменение функций звуковых и визуальных оповещений в браузере Firefox
•Пометить электронные письма
•Пометить электронные письма как спам
•Удалить сообщения
•Обновить папку «Входящие»
•Пересылка писем
•Выполните поиска
•Удалить сообщения из корзины Gmail
•Отправить почту из взломанного аккаунта

Firefox (зависит от предоставленных прав):
•Доступ к пользовательским данным для всех сайтов
•Отображать уведомления
•Читать и изменять настройки конфиденциальности
•Доступ к вкладкам браузера


Однако на этом атака не заканчивалась. Расширение также загружало и устанавливало на зараженную машину малварь ScanBox. Это старый вредоносный инструмент на базе PHP и JavaScript, который не раз использовался в атаках китайских хак-групп. Последний зарегистрированный случай использования ScanBox датируется 2019 годом, когда аналитики Recorded Future заметили атаки на посетителей пакистанских и тибетских сайтов.
ScanBox способен отслеживать посетителей определенных сайтов, работать как кейлоггер, а также воровать пользовательские данные, которые могут быть использованы в будущих атаках.
Интересно, что на этот раз атаки с использованием поддельного Flash сработали как никогда хорошо. Хотя большинство пользователей давно знает, что следует держаться подальше от сайтов, предлагающих обновления Flash, в начале текущего года поддержка Flash была окончательно прекращена. 12 января 2021 года весь Flash-контент перестал воспроизводиться в браузерах, и, похоже, именно это сделало атаки TA413 намного успешнее, чем обычно.

BY ХАКЕРСТВО




Share with your friend now:
tgoop.com/XAKEPCTBO_channel/4530

View MORE
Open in Telegram


Telegram News

Date: |

The court said the defendant had also incited people to commit public nuisance, with messages calling on them to take part in rallies and demonstrations including at Hong Kong International Airport, to block roads and to paralyse the public transportation system. Various forms of protest promoted on the messaging platform included general strikes, lunchtime protests and silent sit-ins. Matt Hussey, editorial director of NEAR Protocol (and former editor-in-chief of Decrypt) responded to the news of the Telegram group with “#meIRL.” Step-by-step tutorial on desktop: Done! Now you’re the proud owner of a Telegram channel. The next step is to set up and customize your channel. Click “Save” ;
from us


Telegram ХАКЕРСТВО
FROM American