मार्केट

बाज़ार डेटा लोड हो रहा है…

विलंबित भाव
लाइव टीवी
राजनीति

Securonix: नकली Zoom अपडेट मैलवेयर अब Mac को भी निशाना बना रहा है

Securonix Threat Research ने Mac के लिए SMOKE#SCREEN नामक सक्रिय मैलवेयर अभियान का पता लगाया है, जो नकली Zoom अपडेट और अन्य सोशल इंजीनियरिंग लालच के जरिए ScreenConnect RMM एजेंट इंस्टॉल करता है।

Securonix: नकली Zoom अपडेट मैलवेयर अब Mac को भी निशाना बना रहा है
Graphic: Amrit Khabar NewsroomImage rights policy

मुख्य तथ्य

अभियान का नाम
SMOKE#SCREEN
लक्ष्य
Mac उपयोगकर्ता
सोशल इंजीनियरिंग लालच
Zoom अपडेट, व्यावसायिक दस्तावेज़ समीक्षा, सिस्टम रखरखाव उपयोगिताएँ
मैलवेयर
ScreenConnect RMM एजेंट
स्टेजिंग सर्वर
207.174.0.143:8080
रिले सर्वर
तीन हमलावर-नियंत्रित सर्वर

पृष्ठभूमि

Securonix Threat Research ने एक सक्रिय, बहु-चरणीय अभियान का पता लगाया है जिसे SMOKE#SCREEN नाम दिया गया है। यह अभियान अब Mac उपयोगकर्ताओं को भी निशाना बना रहा है। शोधकर्ताओं के अनुसार, यह अभियान पहले से चल रहा है और इसमें लगातार बदलते सोशल इंजीनियरिंग लालच का इस्तेमाल किया जा रहा है।

इस अभियान में, हमलावर Zoom सॉफ्टवेयर अपडेट, व्यावसायिक दस्तावेज़ समीक्षा और सिस्टम रखरखाव उपयोगिताओं से संबंधित भ्रामक संदेशों का उपयोग करते हैं। इन संदेशों के जरिए वे उपयोगकर्ताओं को धोखा देकर ScreenConnect रिमोट मॉनिटरिंग और मैनेजमेंट (RMM) एजेंट इंस्टॉल करवाते हैं, जो चुपचाप स्थापित हो जाता है।

वर्तमान स्थिति

Securonix Threat Research के अनुसार, यह अभियान VBScript ड्रॉपर, बैच फ़ाइल लोडर, संकलित .NET एक्ज़ीक्यूटेबल और एक HTML फ़िशिंग पेज पर निर्भर करता है। ये सभी तत्व अंततः 207.174.0.143:8080 पर स्थित एक लाइव WsgiDAV-आधारित स्टेजिंग सर्वर की ओर इशारा करते हैं।

जो पीड़ित इनमें से किसी भी प्रारंभिक एक्सेस फ़ाइल को खोलते हैं, उनके सिस्टम पर एक पूरी तरह कार्यात्मक ScreenConnect एजेंट चुपचाप इंस्टॉल हो जाता है। यह एजेंट तीन हमलावर-नियंत्रित रिले सर्वरों में से एक से संपर्क स्थापित करता है, जिससे हमलावर को संक्रमित होस्ट तक लगातार और वैध दिखने वाली दूरस्थ पहुंच मिल जाती है।

प्रभाव

इस अभियान का प्रभाव उन Mac उपयोगकर्ताओं पर पड़ सकता है जो नकली अपडेट या दस्तावेज़ समीक्षा संदेशों को खोलते हैं। एक बार ScreenConnect एजेंट इंस्टॉल हो जाने के बाद, हमलावर पीड़ित के सिस्टम पर दूरस्थ नियंत्रण प्राप्त कर सकते हैं, जिससे संवेदनशील डेटा चोरी, रैंसमवेयर हमले या अन्य दुर्भावनापूर्ण गतिविधियां हो सकती हैं।

Securonix ने चेतावनी दी है कि Zoom और Adobe Reader जैसे सॉफ्टवेयर को केवल बिल्ट-इन टूल्स या डेवलपर की आधिकारिक वेबसाइट से डाउनलोड किए गए इंस्टॉलर के माध्यम से अपडेट किया जाना चाहिए। इसके अलावा, Mac उपयोगकर्ताओं को अनपेक्षित इंस्टॉलर पैकेजों से सावधान रहना चाहिए, क्योंकि पिछले अभियानों में हस्ताक्षरित या नोटराइज़्ड ऐप्स भी दुर्भावनापूर्ण इंस्टॉलेशन शुरू कर सकते हैं।

भविष्य का परिदृश्य

विश्लेषणात्मक परिदृश्य: नीचे दी गई संभावनाएं निश्चित भविष्यवाणी नहीं हैं।

यदि यह अभियान जारी रहता है, तो हमलावर अपनी सोशल इंजीनियरिंग रणनीतियों को और बेहतर बना सकते हैं, जिससे अधिक उपयोगकर्ता प्रभावित हो सकते हैं। हालांकि, यह संभावना है कि सुरक्षा शोधकर्ता और एप्पल इस तरह के खतरों का पता लगाने और उन्हें ब्लॉक करने के लिए अतिरिक्त उपाय विकसित करेंगे।

यदि उपयोगकर्ता सतर्क रहते हैं और केवल आधिकारिक स्रोतों से सॉफ्टवेयर अपडेट करते हैं, तो इस अभियान का प्रभाव सीमित रह सकता है। फिर भी, यह स्पष्ट नहीं है कि यह अभियान कितने समय तक सक्रिय रहेगा या क्या हमलावर नए लालच विकसित करेंगे।

स्रोत: mactech.com

इस समाचार को साझा करें