این کمپین از دو لایه سرویس پنهانسازی تجاری (cloaking) به نامهای Adspect و JustCloakIt برای فرار از سیستمهای بررسی تبلیغات و اسکنرهای امنیتی استفاده میکند. مهاجمان پس از دسترسی اولیه، ابزارهای مدیریت از راه دور (RMM) اضافی مانند FleetDeck را برای دسترسی پایدار مستقر کرده و اقداماتی نظیر استخراج اعتبارنامهها از حافظه فرآیند LSASS و شناسایی شبکه با ابزار NetExec انجام دادهاند. محققان این رفتار را با فعالیتهای پیش از حمله باجافزاری (pre-ransomware) یا کارگزاران دسترسی اولیه (initial access broker) همسو میدانند. کشف کدهای جاوااسکریپت با توضیحات به زبان روسی در زیرساخت مهاجمان، احتمال دخالت یک توسعهدهنده روسیزبان را مطرح میسازد.
کلمات کلیدی : تبلیغات مخرب گوگل, کمپین malvertising فرم مالیاتی, نرمافزار ConnectWise ScreenConnect مخرب, تکنیک BYOVD غیرفعالسازی آنتیویروس, استخراج اعتبارنامه LSASS باجافزار, پنهانسازی تبلیغات Adspect JustCloakIt

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.