01 janvier 2024RédactionLogiciels malveillants/Web sombre

Un nouveau chargeur de malware basé sur Go appelé JinxLoader est utilisé par les acteurs malveillants pour fournir des charges utiles de prochaine étape telles que Formbook et son successeur XLoader.

Le divulgation provient des sociétés de cybersécurité Palo Alto Networks Unit 42 et Symantec, qui ont toutes deux mis en évidence des séquences d’attaques en plusieurs étapes ayant conduit au déploiement de JinxLoader via des attaques de phishing.

“Le malware rend hommage au personnage de League of Legends Porte-poissemettant en vedette le personnage sur son affiche publicitaire et [command-and-control] panneau de connexion,” Symantec dit. “La fonction principale de JinxLoader est simple : charger des logiciels malveillants.”

Unité 42 révélé fin novembre 2023, le service malveillant a été annoncé pour la première fois sur les hackforums[.]net le 30 avril 2023, pour 60 $ par mois, 120 $ par an ou moyennant des frais à vie de 200 $.

La cyber-sécurité

Les attaques commencent par des courriels de phishing usurpant l’identité de l’Abu Dhabi National Oil Company (ADNOC), invitant les destinataires à ouvrir les pièces jointes d’archives RAR protégées par mot de passe qui, lors de l’ouverture, suppriment l’exécutable JinxLoader, qui agit ensuite comme une passerelle pour Formbook ou XLoader.

Ce développement intervient alors qu’ESET a révélé un pic d’infections, proposant une autre famille de malwares de chargement novice, baptisée Rugmi, pour propager un large éventail de voleurs d’informations.

Cela intervient également au milieu d’une recrudescence des campagnes distribuant DarkGate et PikaBot, avec un acteur menaçant connu sous le nom de TA544 (alias Narwal Spider). tirer parti de nouvelles variantes de malware de chargement appelées IDAT Loader pour déployer le malware Remcos RAT ou SystemBC.

De plus, les acteurs menaçants derrière le Meduza Stealer ont libéré une version mise à jour du malware (version 2.2) sur le dark web avec une prise en charge étendue des portefeuilles de crypto-monnaie basés sur un navigateur et un outil de récupération de carte de crédit (CC) amélioré.

La cyber-sécurité

Signe que les logiciels malveillants voleurs continuent d’être un marché lucratif pour les cybercriminels, les chercheurs ont découvert une nouvelle famille de voleurs connue sous le nom de Vortex Stealer, capable d’exfiltrer les données du navigateur, les jetons Discord, les sessions Telegram, les informations système et les fichiers de moins de 2 Mo. en taille.

“Les informations volées seront archivées et téléchargées sur Gofile ou Anonfiles ; le malware les publiera également sur le Discord de l’auteur à l’aide de webhooks”, Symantec dit. “Il est également capable de publier sur Telegram via un robot Telegram.”

Vous avez trouvé cet article intéressant ? Suivez-nous sur Twitter et LinkedIn pour lire plus de contenu exclusif que nous publions.





ttn-fr-57