Strona internetowa, która wygląda niemal identycznie jak strona główna CNN, zachęca odwiedzających do pobrania „nowej aplikacji CNN”. Nie jest to jednak aplikacja CNN i nie ma nic wspólnego z tą stacją informacyjną.
Kampania nie kończy się na CNN. Wykorzystuje również fałszywe instalatory Stremio i Avasta, hostowane na podobnie przekonujących, imitujących je stronach, a wszystkie one są skierowane Windows Użytkownicy. Instalatory są częścią tej samej kampanii, której celem jest nakłonienie użytkowników do zainstalowania legalnego oprogramowania do zdalnego zarządzania, które jest już powiązane z kontem atakującego.
Zamiast pobierać oprogramowanie, którego się spodziewali, ofiary instalują O&O Syspectr, oryginalne, cyfrowo podpisane narzędzie do zdalnej administracji, używane przez zespoły IT do zarządzania komputerami. W niepowołanych rękach narzędzie to może zapewnić atakującemu zdalny dostęp do komputera ofiary, umożliwiając mu uruchamianie poleceń, instalowanie dodatkowego oprogramowania lub przeglądanie plików i danych. CNN, Avast i Stremio wabią wszystkich do tego samego konta Syspectr.
Inna imitacja witryny wykorzystuje fałszywą grę przeglądarkową do kopania kryptowalut zamiast zaufanej marki, ale dostarcza to samo oprogramowanie z innego konta Syspectr.
Oto, co odkryliśmy, dlaczego Twój program antywirusowy nie ma powodu, aby go zatrzymać, oraz jedyne 10-sekundowe sprawdzenie, które za każdym razem by go wykryło.
Jak wygląda fałszywa strona CNN
Strona jest na tyle wierną kopią prawdziwej strony głównej CNN, że większość osób nie zajrzałaby tam dwa razy. Zawiera aktualne nagłówki, ten sam układ, a nawet czerwony znacznik „Aktualizacje na żywo” przy prawdziwym materiale. Niemal natychmiast pojawia się wyskakujące okienko: „Otrzymuj najnowsze wiadomości jako pierwszy w nowej aplikacji CNN – na żywo i za darmo” z czerwonym przyciskiem „Pobierz” pod spodem.

Plik za tym przyciskiem nazywa się CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—ten sam instalator Syspectr, który pojawia się pod inną marką gdzie indziej, aż do identyfikatora konta osadzonego w nazwie pliku.
Ta sama sztuczka, podszywanie się pod inne marki
Podobna witryna na avast-premium[.]shop wiernie naśladuje prawdziwą stronę pobierania Avasta, wliczając w to logo, oceny recenzji i niebieski przycisk „Pobierz bezpłatnie” dla „Avast One”. Plik pod nim nosi nazwę AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Kolejna złośliwa strona, stremiotv[.]online, kopiuje Stremio, legalną aplikację multimedialną. Plik, który nakłania użytkowników do pobrania, nazywa się Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Oba mają ten sam identyfikator konta, który znajduje się w instalatorze CNN.
Podszywając się pod zaufane marki, atakujący nakłaniają użytkowników do zainstalowania legalnego narzędzia zdalnego dostępu O&O Syspectr, które umożliwia im zdalny dostęp do komputerów ofiar.
Inny rodzaj przynęty
Jednak nie każda przynęta musi być sprzedawana pod sprawdzoną marką.
syncminer[.]xyz Zamiast tego wymyśla własny haczyk: przeglądarkową grę „idle miner”, która pokazuje powoli tykające saldo kryptowaluty, z przyciskiem „Pobierz wtyczkę do kopania”, obiecującym szybsze wypłaty. Identyczna strona działa również pod adresem idleminer[.]pro z tym samym układem, tą samą grą i tym samym pobieraniem.
Oba rozpowszechniają ten sam plik o nazwie oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe wprost, używając własnego identyfikatora konta, który różni się od przynęt CNN, Avast i Stremio, które widzieliśmy.

To nie jest złośliwe oprogramowanie, dlatego program antywirusowy może je przegapić
Każdy z tych plików to prawdziwy, podpisany cyfrowo fragment oprogramowania od O&O Software GmbH, legalnej niemieckiej firmy. Syspectr jest sprzedawany otwarcie działom IT i umożliwia operatorowi zdalną kontrolę pulpitu oraz dostęp do wiersza poleceń na poziomie administratora na dowolnym komputerze, na którym jest zainstalowany.
Dlatego oprogramowanie antywirusowe może tego nie zatrzymać. Program antywirusowy został zaprojektowany do wykrywania złośliwego oprogramowania, a nie do oznaczania legalnie podpisanego narzędzia biznesowego tylko ze względu na sposób, w jaki pojawiło się na komputerze. Atakujący musi jedynie przekonać ofiary do zainstalowania legalnego narzędzia do zdalnego zarządzania, które jest już powiązane z jego kontem.
10-sekundowa kontrola, która to ujawnia
NA Windows Kliknij prawym przyciskiem myszy dowolny instalator, wybierz Właściwości i otwórz kartę Szczegóły . Dwa pola – Opis pliku i Nazwa produktu – identyfikują każdy instalator, który sprawdziliśmy, jako O&O Syspectr , wraz z informacją o prawach autorskich dla O&O Software GmbH.
Nazwę pliku może zmienić każdy, kto go dystrybuuje, ale te osadzone szczegóły pochodzą z samego podpisanego oprogramowania. Ich zmiana unieważniłaby podpis cyfrowy, ujawniając tym samym, czym tak naprawdę jest instalator.


Skąd wiemy, że są one połączone
Każdy instalator Syspectr zawiera identyfikator konta osoby, która go utworzyła, osadzony bezpośrednio w nazwie pliku. Pliki CNN, Avast i Stremio mają dokładnie ten sam identyfikator konta , co oznacza, że zostały utworzone z jednego konta Syspectr i po prostu zmienione pod kątem innych funkcji.
Instalator Syspectr rozpowszechniany za pośrednictwem fałszywej gry polegającej na wydobywaniu kryptowalut ma inny identyfikator konta, co sugeruje, że albo drugi operator stosuje tę samą strategię, albo ta sama grupa działa na innym koncie.
Co to narzędzie faktycznie potrafi
Rozwiązanie Syspectr zostało zaprojektowane, aby umożliwić administratorom IT zdalne zarządzanie komputerami. W zależności od poziomu subskrypcji, może ono obejmować przeglądanie informacji systemowych, monitorowanie uruchomionych procesów i usług, zarządzanie programem Microsoft Defender oraz ograniczanie dostępu do urządzeń USB.
Plany płatne dodają funkcje, które są najważniejsze dla atakujących. Pozwalają operatorowi zdalnie sterować komputerem ofiary, przeglądać pliki, uruchamiać polecenia, instalować dodatkowe oprogramowanie i wprowadzać zmiany w systemie, tak jakby siedział przed nim. Wyższe poziomy oferują narzędzia do zarządzania dużą liczbą urządzeń, a na kompatybilnym sprzęcie umożliwiają nawet zdalny dostęp. Windows nie uruchamia się.
Te funkcje zdalnego sterowania nie są dostępne na darmowych kontach Syspectr. Wymagają one Premium subskrypcja lub wyższa.
Odpowiedź oprogramowania O&O
Firma O&O zareagowała błyskawicznie. W ciągu kilku dni zablokowała dostęp do pulpitu zdalnego i konsoli zdalnej dla darmowych kont Syspectr, ograniczając oba te narzędzia wyłącznie do planów płatnych.
Firma O&O zidentyfikowała i zawiesiła konta, które nadużywały swoich uprawnień, blokując im również możliwość dodawania nowych urządzeń. Analiza O&O wykazała, że atakujący korzystali wyłącznie z Konsoli Zdalnej, a nie Pulpitu Zdalnego. Firma deklaruje, że będzie kontynuować skanowanie w poszukiwaniu tego wzorca i w razie potrzeby zaostrzać ograniczenia.
To solidna odpowiedź, a O&O wyraźnie wie, jak dochodzi do nadużyć. Nie każdy dostawca reaguje tak szybko i skutecznie, gdy jego oprogramowanie staje się obiektem nadużyć.
Jak się chronić
- Pobieraj oprogramowanie tylko z oficjalnej strony internetowej dostawcy. Wyniki wyszukiwania i reklamy mogą prowadzić do przekonujących podróbek.
- Przed uruchomieniem jakiegokolwiek instalatora, co do którego nie masz pewności, Windows Możesz kliknąć prawym przyciskiem myszy, otworzyć Właściwości > Szczegóły i sprawdzić pola Opis pliku oraz Nazwa produktu .
- Jeśli okaże się, że aplikacja O&O Syspectr jest zainstalowana i nie została skonfigurowana samodzielnie, odinstaluj ją w Ustawieniach > Aplikacje i uruchom pełne skanowanie antywirusowe .
- Jeżeli niedawno uruchomiłeś instalator w ten sposób, zmień hasła do wszystkich plików, do których uzyskiwałeś dostęp na tym komputerze, na czystym komputerze.
- Chroń się podczas przeglądania internetu. Malwarebytes Browser Guard blokuje znane oszustwa i podróbki stron, zanim na nie trafisz.
Pamiętaj
Fałszywe strony pobierania nie zawsze dostarczają złośliwe oprogramowanie. Czasami dostarczają legalne oprogramowanie, które zostało zmodyfikowane przez osobę je rozpowszechniającą. Dlatego ważne jest, aby pobierać oprogramowanie od prawdziwego dostawcy, a jeśli coś wydaje się nie tak, sprawdzić, co to za instalator, zanim go uruchomisz.
Wskaźniki kompromisu (IOC)
Identyfikator konta 4693fd-d903-4791-8f58-975261c93ca2:
app.cnn-news[.]net→CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exeavast-premium[.]shop→AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exestremiotv[.]online→Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
Identyfikator konta 9158bf2a-ff25-4290-b96c-2dc5eb310391:
syncminer[.]xyz→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exeidleminer[.]pro→oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
Powstrzymaj zagrożenia, zanim wyrządzą jakąkolwiek szkodę.
Malwarebytes Browser Guard automatycznieBrowser Guard strony phishingowe i złośliwe witryny. Bezpłatny, wystarczy jedno kliknięcie, aby zainstalować. Dodaj go do swojej przeglądarki →




