www.marcommit.nlProgressCommunications.euwww.lubbersdejong.nl
ProgressCommunications.euINFLUX PRINFLUX PR

x.com/ictberichten
Datum: (4 jaar en 12 dagen geleden)
Bedrijf:
PR: AxiCom

BazaFlix: BazaLoader maakt nep-film streaming service

  • Onderzoekers van Proofpoint hebben een BazaLoader-campagne ontdekt waarbij een criminele organisatie telefonische klantenservicemedewerkers inschakelde om slachtoffers de opdracht te geven de malware onbewust te downloaden en te installeren.
  • Deze campagne is representatief voor een bredere trend van BazaLoader-aanvallers die gebruikmaken van callcenters als onderdeel van een ingewikkelde aanvalsketen.
  • De campagne werd begin mei 2021 voor het eerst waargenomen en deed zich voor als een streaming entertainmentdienst, compleet met een gelikte website met nepfilms.
  • De campagne laat een omgekeerd evenredig verband zien tussen het aantal succesvolle infecties en de vraag aan mensen om ingewikkelde stappen te voltooien - hoe meer stappen de gebruiker moet doorlopen, hoe kleiner de kans dat hij de aanvalsketen voltooit.
Infection Chain
image

Citaat van Sherrod DeGrippo, Senior Director, Threat Research and Detection, Proofpoint over de meest recente Bazaloader-bevindingen:

"We hebben nog niet eerder een hele nep-streamingsite zien ontstaan. Dit is een creatief volgend niveau van social engineering. Het gebruik van telefoongesprekken als een manier om malware te verspreiden is ook niet uniek - "tech support scams" zijn er al jaren. Maar wat we zien bij BazaLoader is anders: het is meer op maat gemaakt en gebruikt e-mail als een eerste lokmiddel. Cybercriminelen worden steeds vindingrijker in het verspreiden van malware. Dit komt doordat organisaties zo veel beschermingsmaatregelen nemen om dit soort aanvallen tegen te houden. Social engineering is een methode die al tientallen jaren beproefd is en het creëren van ingewikkelde social engineering-oplossingen zal een tactiek blijven die bedreigers gebruiken. Het doel is de beoogde ontvanger in een zodanige gemoedstoestand te brengen dat deze een actie, of een aantal acties, onderneemt. Een aanvalsketen met een callcenter is zeker een nieuwe manier om de malware af te leveren.”

Details van de campagne
In de recente BazaLoader-campagne lijken de berichten afkomstig te zijn van verschillende afzenders met onderwerpen als:
  • Uw proefperiode M0012064753012345 zal binnenkort aflopen. Gelukkig heeft u besloten bij ons te blijven!
  • Demo fase is verlopen! Uw account #M0272028060812345 zal automatisch worden overgezet naar het premium plan!
image
Figuur 1: Eerste e-mail van BazaLoader vermomd als een entertainment streaming dienst.

De e-mails bevatten telefoonnummers en verwijzingen naar het bedrijf "BravoMovies". De berichten zijn bedoeld om de ontvangers te melden dat hun creditcard zal worden belast tenzij zij hun abonnement op de dienst annuleren. Als de gebruiker het telefoonnummer belt dat in de e-mail wordt vermeld, zal een medewerker van de klantenservice de gebruiker mondeling naar de vermeende website van het bedrijf leiden.

De website is een overtuigende weergave van een film- en televisiestreamingdienst. De aanvallers maakten gebruik van nepfilmposters die van verschillende open-sourcebronnen waren verkregen.

image
Figuur 2: BravoMovies landingspagina

Wanneer de gebruiker de genoemde site bezoekt, naar de Frequently Asked Questions gaat en de aanwijzingen volgt om zich uit te schrijven, wordt hij naar de download van een Excelsheet geleid.

De Excelsheet bevat macro's die, indien ingeschakeld, BazaLoader zullen downloaden.

image

Figuur 3: FAQ-pagina met annuleringsinstructies

image

Figuur 4: Neppagina voor het annuleren van een abonnement

image
Figuur 5: Malafide Excelsheet


Op dit moment heeft Proofpoint nog geen secundaire fase van deze campagne waargenomen.

Aanverwante campagnes
  • Proofpoint heeft sinds februari 2021 BazarLoader-criminelen gezien die de methode van telefonische klantenservicevertegenwoordigers gebruiken om kwaadaardige downloads te begeleiden - "BazarCall" genoemd.
  • Proofpoint heeft eerder BazaLoader-dreigingscampagnes per e-mail waargenomen die aanzienlijke menselijke interactie vereisen om de malware uit te voeren.
  • Bovendien hebben onderzoekers van Proofpoint soortgelijke infectieketens waargenomen die leiden tot de verspreiding van The Trick in plaats van BazaLoader. Door gebruik te maken van aanvalsketens die veel menselijke interactie vereisen, kunnen dreigingsactoren sommige geautomatiseerde bedreigingsdetectiediensten omzeilen die alleen schadelijke koppelingen of bijlagen signaleren.
  • Proofpoint verwacht dat de dreigingsactoren achter BazaLoader en The Trick deze technieken zullen blijven gebruiken in toekomstige campagnes.
Gebruik maken van entertainmentabonnementen kan een snelle en doeltreffende methode zijn om gebruikers ervan te overtuigen de inhoud van de e-mail en de daaropvolgende kwaadaardige documenten te lezen. Tijdens de COVID-19 pandemie in 2020 schoot het aantal abonnementen op online streamingdiensten omhoog. Maar volgens recente gegevens gebruiken consumenten nu minder betaalde diensten, terwijl ze gratis abonnementen verslinden en opzeggen wanneer hun proefperiode afloopt.

BazaLoader-dreigingsactoren maken in de ontdekte campagne gebruik van deze trend in menselijk gedrag.
Geplaatst:
Verstreken tijd: 4 jaar en 12 dagen
PR contact  

Logo AxiCom

Bedrijfsinfo  

Logo Proofpoint
  +44 (0)118 402 5900
  info-bnl@proofpoint.com
  www.proofpoint.com

Marcommit is hét full service B2B marketing bureau van Nederland! Wij helpen jouw bedrijf met offline en online marketing campagnes die écht werken.
 Spotlight  
Logo UFI.EU
Logo The Factory
Logo Macanta
Logo Keuze.nl BV
Logo Alleo
Logo Reflex Online BV
Logo LocatieRapport
Logo Stromma Nederland
Logo Spryng
Logo Axini
Logo Glampings.com
Logo QR Connect
Logo Hostingjournalist.com
Logo The Caring Company
Logo Brainial B.V.
Logo TechOutlet
Logo Networking4ALL
Logo Networking4ALL
Logo TechOutlet
Logo Keuze.nl BV
Logo TechOutlet
Logo Twenty Four Webvertising
Logo Vlirdens
Logo TechOutlet
Logo Facilitor
Logo Spryng
Logo Facilitor
Logo Networking4ALL
Logo BusinessCom
Logo Onventis B.V.
Logo Kraken
Logo Proofpoint
Logo GXO
Logo Red Hat
Logo Pegasystems
Logo Dell Technologies
Logo Techleap.nl
Logo Dell Technologies
Logo HCC
Logo Conclusion
Logo PIDZ
Logo Schneider Electric
Logo Databricks
Logo ilionx
Logo SAS Nederland
TARIEVEN
• Publicatie eenmalig €49

PUBLICATIEBUNDELS
6 voor €199
12 voor €349
Onbeperkt €499

EENMALIG PLAATSEN
Persbericht aanleveren

REGELMATIG PLAATSEN
Bedrijfsabonnement
CONTACT
Persberichten.com
JMInternet
Kuyperstraat 48
7942 BR Meppel
Nederland
info@persberichten.com
KvK 54178096

VOLGEN
@ICTBERICHTEN

ZOEKEN
IT bedrijf
IT PR-bureau
OVER ONS
Persberichten.com, hét platform voor IT/Tech persberichten

DATABASE
101295 persberichten
6831 bedrijfsprofielen
56 PR-bureauprofielen
15705 tags

KENMERKEN
• Behouden tekstopmaak
• Foto/illustratie/logo
• Downloadbare bijlages
• Profiel met socials
 
www.marcommit.nlProgressCommunications.euwww.lubbersdejong.nl
ProgressCommunications.euProgressCommunications.euINFLUX PR