Zubari i drugi medicinski radnici ciljani u skrojenoj fišing kampanji
#1

Ovaj fišing pokušaj mi dospeo od nekoga iz stomatološke branše, stigla im je sledeća poruka preko Vibera na javni broj za kontakt stomatološke ordinacije :

   

od kontakta koji izgleda uobičajeno ali je očigledno lažan, broj je iz Vijetnama :

   

Uz poruku je poslata i datoteka health-records-26153-x-ray-pdl kao RAR kompresovana arhiva

retko koji telefon će otvoriti .rar a i ovo nije malver za telefon, očigledno računaju da firma koristi Viber Desktop za komunikaciju i da će pokušati da otvori na računaru, kod nas je prilično čest slučaj da ljudi koriste Viber for Desktop na poslovnom računaru.

Unutar rar fajla se nalazi .bat fajl koji trenutno nema detekcija na VT :

https://www.virustotal.com/gui/file/9b7d...2496edfd8/

   

izgleda ovako :

   

Skida sledeću prikrivenu fazu sa https://raw.githubusercontent.com/ud-6/u.../up-1s.png
Skida Python za Windows sa  https://raw.githubusercontent.com/mh1-7/...cument.zip

malver je kradljivac podataka odnosno RAT/infostealer, komunicira sa Telegram APIjem za C2

Interesantna metoda inicijalnog upada koji je skrojen za onu profesiju koja čita poruku, inače stomatolog koji je ovo dobio me je zvao jer nije mogao da otvori fajl na mobilnom a ne zato što je sumnjao da je prevara, tako da bi se verovatno inficirao da je otvarao na računaru. Ne bi bila loša zarada od ovih navodnih stomatoloških problema pa je naravno spustio gard i hteo da primi potencijalnu mušteriju, morao sam da mu saopštim loše vesti.
Reply
#2

kampanja je još uvek u opticaju, osoba koja je primila gornju poruku je sada dobila novu :

   

   
Reply


Forum Jump:


Users browsing this thread: 2 Guest(s)