Een website die er bijna precies hetzelfde uitziet als de homepage van CNN, spoort bezoekers aan om "de nieuwe CNN-app" te downloaden. Maar het is niet de app van CNN en heeft niets met het nieuwsbedrijf te maken.
De campagne beperkt zich niet tot CNN. Er worden ook nep-installatieprogramma's voor Stremio en Avast gebruikt, die worden gehost op eveneens overtuigende websites die er hetzelfde uitzien, allemaal gericht op... Windows gebruikers. De installatieprogramma's maken deel uit van dezelfde campagne om mensen ertoe te verleiden legitieme software voor beheer op afstand te installeren die al is gekoppeld aan het account van de aanvaller.
In plaats van de verwachte software te downloaden, installeren slachtoffers O&O Syspectr, een legitieme, digitaal ondertekende tool voor beheer op afstand die door IT-teams wordt gebruikt om computers te beheren. In de verkeerde handen kan deze tool een aanvaller toegang geven tot de pc van een slachtoffer, waardoor ze commando's kunnen uitvoeren, extra software kunnen installeren of bestanden en gegevens kunnen bekijken. De lokmethoden van CNN, Avast en Stremio wijzen allemaal terug naar hetzelfde Syspectr-account.
Een andere lookalike-site gebruikt een nep-browserspel voor cryptomining in plaats van een vertrouwd merk, maar levert dezelfde software via een ander Syspectr-account.
Dit is wat we hebben ontdekt, waarom uw antivirusprogramma geen reden heeft om het te blokkeren, en de ene controle van 10 seconden die het elke keer had opgemerkt.
Zo ziet de nep-CNN-pagina eruit
De site lijkt zo sterk op de echte homepage van CNN dat de meeste mensen er niet eens naar zouden kijken. Hij toont actuele nieuwsberichten, heeft dezelfde lay-out en zelfs een rode 'Live Updates'-tag bij een actueel artikel. Vrijwel direct verschijnt er een pop-up: 'Ontvang het laatste nieuws als eerste in de nieuwe CNN-app – live en gratis', met daaronder een rode downloadknop.

Het bestand achter die knop heet CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—hetzelfde Syspectr-installatieprogramma dat elders onder een andere merknaam opduikt, tot aan de account-ID die in de bestandsnaam is verwerkt.
Dezelfde truc, andere merken imiteren.
Een vergelijkbare site op avast-premium[.]shop Het lijkt sterk op de echte downloadpagina van Avast, inclusief het logo, de beoordelingen en een blauwe knop 'Gratis downloaden' voor 'Avast One'. Het bestand erachter heet... AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Nog een kwaadaardige website. stremiotv[.]online, kopieert Stremio, een legitieme mediacenter-app. Het bestand dat bezoekers wordt aangeraden te downloaden heet Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Beide accounts gebruiken dezelfde account-ID als in het CNN-installatieprogramma.
Door zich voor te doen als vertrouwde merken, misleiden de aanvallers bezoekers om de legitieme O&O Syspectr-tool voor toegang op afstand te installeren, waardoor de aanvallers op afstand toegang krijgen tot de computers van de slachtoffers.
Een ander soort aas
Niet elk kunstaas hoeft echter van een vertrouwd merk te zijn.
syncminer[.]xyz Het bedrijf verzint in plaats daarvan een eigen trucje: een browsergame genaamd "idle miner" die een langzaam oplopend cryptovalutasaldo laat zien, met een knop "Download Miner Plugin" die snellere uitbetalingen belooft. Dezelfde website is ook te vinden op idleminer[.]pro met dezelfde lay-out, hetzelfde spel en dezelfde download.
Beide verspreiden hetzelfde bestand, genaamd oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe Het bedrijf heeft een eigen account-ID die verschilt van de lokmiddelen van CNN, Avast en Stremio die we eerder zagen.

Het is geen malware, daarom kan een antivirusprogramma het missen.
Elk van deze bestanden is een echt, digitaal ondertekend softwareprogramma van O&O Software GmbH, een legitiem Duits bedrijf. Syspectr wordt openlijk verkocht aan IT-afdelingen en biedt een gebruiker toegang tot de desktop op afstand en een opdrachtregel met beheerdersrechten op de machine waarop het is geïnstalleerd.
Daarom kan antivirussoftware het mogelijk niet tegenhouden. Antivirussoftware is ontworpen om schadelijke software te detecteren, niet om een legitiem ondertekende zakelijke tool te markeren, simpelweg vanwege de manier waarop deze op een computer terecht is gekomen. De aanvaller hoeft slachtoffers er alleen maar van te overtuigen een legitieme tool voor beheer op afstand te installeren die al aan het account van de aanvaller is gekoppeld.
De snelle controle van 10 seconden die het verraadt
Op Windows Klik met de rechtermuisknop op een installatieprogramma zoals dit, kies Eigenschappen en open het tabblad Details . Twee velden – Bestandsbeschrijving en Productnaam – identificeren elk installatieprogramma dat we hebben onderzocht als O&O Syspectr , samen met een copyrightvermelding voor O&O Software GmbH.
De bestandsnaam kan door iedereen die het bestand verspreidt worden gewijzigd, maar de ingebedde gegevens zijn afkomstig van de ondertekende software zelf. Het wijzigen ervan zou de digitale handtekening ongeldig maken, waardoor ze onthullen wat het installatieprogramma werkelijk is.


Hoe we weten dat deze met elkaar verbonden zijn
Elke Syspectr-installatie bevat de account-ID van degene die het heeft gemaakt, direct in de bestandsnaam. De bestanden met de logo's van CNN, Avast en Stremio hebben allemaal exact dezelfde account-ID , wat aantoont dat ze afkomstig zijn van één enkel Syspectr-account en simpelweg zijn aangepast voor verschillende lokmiddelen.
Het Syspectr-installatieprogramma dat via het nep-cryptominingspel wordt verspreid, gebruikt een andere account-ID, wat suggereert dat er ofwel een tweede operator dezelfde werkwijze hanteert, ofwel dat dezelfde groep onder een ander account opereert.
Wat dit gereedschap daadwerkelijk kan doen
Syspectr is ontworpen om IT-beheerders in staat te stellen computers op afstand te beheren. Afhankelijk van het abonnementsniveau kan dit onder andere het bekijken van systeeminformatie, het bewaken van actieve processen en services, het beheren van Microsoft Defender en het beperken van USB-apparaten omvatten.
De betaalde abonnementen voegen de functies toe die voor aanvallers het belangrijkst zijn. Ze stellen een operator in staat om de computer van het slachtoffer op afstand te besturen, bestanden te bekijken, commando's uit te voeren, extra software te installeren en wijzigingen in het systeem aan te brengen alsof ze er fysiek voor zitten. Hogere abonnementen voegen tools toe voor het beheren van grote aantallen apparaten en maken, op compatibele hardware, zelfs toegang op afstand mogelijk. Windows Start niet op.
Deze functies voor bediening op afstand zijn niet beschikbaar voor gratis Syspectr-accounts. Hiervoor is een betaald abonnement vereist. Premium abonnement of hoger.
Reactie van O&O Software
O&O reageerde snel. Binnen enkele dagen schakelde het bedrijf de toegang tot Remote Desktop en Remote Console uit voor gratis Syspectr-accounts, waardoor beide alleen nog beschikbaar waren voor betaalde abonnementen.
O&O heeft de accounts die misbruik maakten van de systemen inmiddels geïdentificeerd en geblokkeerd, en heeft ook voorkomen dat gebruikers nieuwe apparaten kunnen toevoegen. Uit de analyse van O&O bleek dat de aanvallers uitsluitend gebruik maakten van Remote Console en niet van Remote Desktop. Het bedrijf geeft aan dat het dit patroon zal blijven opsporen en de beperkingen indien nodig verder zal aanscherpen.
Het is een degelijke reactie en O&O heeft duidelijk door hoe het misbruik plaatsvindt. Niet elke leverancier reageert zo snel en effectief wanneer hun software wordt misbruikt.
Hoe u uzelf kunt beschermen
- Download software alleen van de officiële website van de leverancier. Zoekresultaten en advertenties kunnen leiden naar overtuigende namaakproducten.
- Voordat je een installatieprogramma uitvoert waar je niet zeker van bent, controleer dan eerst of het werkt. Windows Je kunt er met de rechtermuisknop op klikken, Eigenschappen > Details openen en de velden Bestandsomschrijving en Productnaam controleren.
- Als je O&O Syspectr geïnstalleerd aantreft en je het niet zelf hebt ingesteld, verwijder het dan via Instellingen > Apps en voer een volledige antivirusscan uit.
- Als je onlangs een dergelijk installatieprogramma hebt uitgevoerd, wijzig dan na afloop de wachtwoorden voor alle programma's waarmee je op die machine toegang hebt gehad, vanaf een schone machine.
- Bescherm uzelf tijdens het online browsen. Malwarebytes Browser Guard blokkeert bekende frauduleuze en oplichtende pagina's voordat u ze bezoekt.
Onthoud
Nepdownloadsites leveren niet altijd malware. Soms leveren ze legitieme software die door de aanbieder is aangepast. Daarom is het belangrijk om software te downloaden van de officiële leverancier en, als iets niet goed voelt, te controleren wat het installatieprogramma precies is voordat je het uitvoert.
Indicatoren van compromissen (IOC's)
Account-ID 4693fd-d903-4791-8f58-975261c93ca2:
app.cnn-news[.]net→CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exeavast-premium[.]shop→AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exestremiotv[.]online→Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
Account-ID 9158bf2a-ff25-4290-b96c-2dc5eb310391:
syncminer[.]xyz→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exeidleminer[.]pro→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
Voorkom bedreigingen voordat ze schade kunnen aanrichten.
Malwarebytes Browser Guard automatisch phishingpagina’s en schadelijke websites. Gratis en met één klik te installeren. Voeg het toe aan je browser →




