image

Phishingmail kopieert malafide code naar clipboard, vraagt dan om ctrl-v

donderdag 6 juni 2024, 14:37 door Redactie, 10 reacties

Onderzoekers hebben phishingmails ontdekt waarvan de bijlage malafide code naar het clipboard kopieert en vervolgens het slachtoffer wordt gevraagd die in de PowerShell-terminal te plakken en uit te voeren. De phishingmails vragen de ontvanger als eerste de meegestuurde html-bijlage te openen. Deze html-bijlage bevat een malafide Powershell-commando dat automatisch in de achtergrond naar het clipboard wordt gekopieerd.

In de voorgrond verschijnen instructies voor het doelwit. Daarin wordt gesteld dat een "Word online" extensie ontbreekt. Om het probleem op te lossen moet de Powershell-terminal worden geopend en dan ctrl-v en enter gedaan. In werkelijkheid zorgt dit ervoor dat de eerder gekopieerde malafide code wordt uitgevoerd. Het Powershell-commando downloadt een HTA-bestand. Dit bestand wist de inhoud van het clipboard en voert een nieuw Powershell-commando uit waarmee de uiteindelijke malware wordt gedownload en uitgevoerd, zo laat antivirusbedrijf Ahnlab weten.

Image

Reacties (10)
06-06-2024, 17:43 door spatieman
slim, en tevens lui...
06-06-2024, 18:26 door Anoniem
Tja, dit gebeurde 15 jaar geleden toch ook al?
06-06-2024, 19:05 door Anoniem
Er zullen vast mensen zijn die er in trappen.
06-06-2024, 19:37 door Anoniem
Door spatieman: slim, en tevens lui...

Omdat 95+% van de windows gebruikers geen kennis hebben van de terminal of de toets-combinaties. Dat is zo "old school", dat ze dat nooit hebben gebruikt. En ja, IT-ers horen er mee bekend te zijn. Maar het overgrote deel van de gebruikers is geen ITer.
Dus kun je deze gebruikers alles laten denken en doen, wat je maar wilt.
En leuk voor de oplichters dat windows dit zonder morren toe staat.


Hoe lossen de verantwoordelijken dit weer op:
- De terminal op slot zetten voor "gewone" gebruikers? (Zijn er gebruikers die geen admin rechten hebben thuis?)
- Een computer-rijbewijs verplicht stellen (incl. oude kennis zoals omgaan met de terminal en commando's)?
- Windows verbieden (want te veel kwetsbaarheden) :-)
- De kop in het zand steken, en de schuld bij de onkundige gebruiker leggen (a la de banken)

De toekomst zal het leren.
06-06-2024, 22:01 door Anoniem
Ja het is heel lullig. Want eerlijk gezegd staan er nog wat dingetjes open. Gaat ook wel opgelost worden hoor, er zijn dingetjes die niet netjes zijn om open te laten staan, ook als er een grote pot is. Je moet allemaal je steentje bijdragen. Maar dan moet je ook een beetje lucht hebben om nieuwe steentjes te bakken.

Dat laatste gaat vooral goed omdat ik alles wat ik niet ken in de prullie gooi. Onbekende nummers die bellen, onbekende emails die mailen, onbekende sms'jes. Allemaal wegwezen. Ik ben bezig nieuwe steentjes te bakken.

Best prettig. Moet elke rechter ook inmiddels begrijpen dat je dat doet. Wat we aan al die criminelen met die call centers te danken hebben is dat het meer dan legitiem gemaakt is dat je vanzelfsprekend niet bereikbaar meer bent. Mevrouw van Dam heeft u gebeld, maar u nam steeds maar niet op. Ophoepelen. De rest strijk ik wel glad. Zodra ik ook echt kan. Er kloppen wel een paar dingen niet maar dat hou je met wijsneuzen met een database. Sta je in een database dan ben je sowieso de lul. Een database heeft altijd gelijk. Rustig bezig aan de oplossing, maar tussendoor, alles in de spam! En veel fluiten tussendoor.
07-06-2024, 08:58 door Anoniem
Fijn dat ze er een uitleg bij doen... Heel veel doorsnee gebruikers weten het bestaan van PowerShell niet eens :)
07-06-2024, 10:12 door Anoniem
Door Anoniem:
Door spatieman: slim, en tevens lui...
[...]
Hoe lossen de verantwoordelijken dit weer op:
[...]
- Een computer-rijbewijs verplicht stellen (incl. oude kennis zoals omgaan met de terminal en commando's)?
[...]
1 uur dat ik zo'n 30 jaar geleden met Applescript bezig was, heeft mij in ieder geval duidelijk gemaakt hoe gevaarlijk commando's kunnen zijn.
07-06-2024, 11:47 door Anoniem
Een mail die code op de host uitvoert....
Wat zou er mis kunnen gaan.

Platte ascii mail is een stuk veiliger.
07-06-2024, 14:39 door Anoniem
Door Anoniem: Een mail die code op de host uitvoert....
Wat zou er mis kunnen gaan.

Platte ascii mail is een stuk veiliger.
E-mail is altijd 7-bits ASCII ook wanneer er sprake is van opmaak.
Hier gaat het blijkbaar om code in een HTML-bijlage die problemen veroorzaakt.
08-06-2024, 21:14 door Anoniem
Door Anoniem: Fijn dat ze er een uitleg bij doen... Heel veel doorsnee gebruikers weten het bestaan van PowerShell niet eens :)
Waarom zou ik moeten weten wat PowerShell is?
Op dit niveau moet je al weten of de opdrachten die je krijgt van een betrouwbare bron is of niet. Sommige mensen stellen via Teamviewer hun computer helemaal open aan een onbetrouwbare bron terwijl ze denken met een betrouwbare bron te maken hebben.
Ik reageer ook zoals anoniem van 06-06-2024, 22:01. Alle onbekende en vage rommel gaat linea recta de prullenbak in. Het kan zijn dat er ooit iets aan mijn aandacht ontsnapt en dan ben ik het haasje.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.