Nueva versión PHP del malware Ducktail está secuestrando cuentas comerciales de Facebook

0

Nueva versión PHP del malware Ducktail está secuestrando cuentas comerciales de Facebook

El malware Ducktail Infostealer se dirige a cuentas publicitarias y comerciales de Facebook

Se descubrió una versión PHP de una malware de robo de información llamado Ducktail, que se distribuye en forma de instaladores descifrados para aplicaciones y juegos legítimos, según los últimos hallazgos de Zscaler.

«Al igual que las versiones anteriores (.NetCore), la última versión (PHP) también tiene como objetivo extraer información confidencial relacionada con las credenciales guardadas del navegador, la información de la cuenta de Facebook, etc.», dijeron los investigadores de Zscaler ThreatLabz, Tarun Dewan y Stuti Chaturvedi.

Ducktail, que surgió en el panorama de amenazas a fines de 2021, se atribuye a un actor de amenazas vietnamieta no identificado, con el malware diseñado principalmente para secuestrar cuentas comerciales y publicitarias de Facebook.

La operación cibercriminal con motivación financiera fue documentada por primera vez por la compañía finlandesa de seguridad cibernética WithSecrure (antes F-Secure) a finales de julio de 2022.

Aunque se descubrió que las versiones anteriores del malware usaban Telegram como un canal de comando y control (C2) para filtrar información, la variante de PHP detectada en agosto de 2022 establece conexiones a un sitio web recién alojado para almacenar los datos en formato JSON.

Las cadenas de ataque observadas por Zscaler implican incrustar el malware en archivos ZIP alojados en servicios de intercambio de archivos como mediafire[.]com, haciéndose pasar por versiones descifradas de Microsoft Office, juegos y archivos relacionados con material pornográfico.

La ejecución del instalador, a su vez, activa un script PHP que, en última instancia, inicia el código responsable de robar y extraer datos de los navegadores web, las billeteras de criptomonedas y las cuentas de Facebook Business.

«Parece que los actores de amenazas detrás de la campaña del ladrón Ducktail están continuamente haciendo cambios o mejoras en los mecanismos de entrega y el enfoque para robar una amplia variedad de información confidencial del usuario y del sistema dirigida a los usuarios en general», dijeron los investigadores.


Gracias por apoyar el libre conocimiento con tu donación!
Bitcoin: bc1q4sw9260twfcxatj8mjp7358cyvrf8whzlelyhj
Ethereum: 0xFb93D2a3c9d1A0b83EE629c2dE1725BCa192e581
Litecoin: LbFduJmHvQXcpCnwfUT7aJ4DYoWSL3iQw8
Dogecoin: D7QQVqNR5rk215A4zd2gyzV9P2bLQtZHFV
Transferencia bancaria en México:
Cuenta CLABE: 661610005838513425 Nombre: Masterhacks LATAM Banco: Alternativos

Unete a nuestros grupos:
WhatsApp: https://chat.whatsapp.com/HcazyklpyeU4X3BF657KFQ
Telegram: https://t.me/masterhacks_net
Canal de WhatsApp https://whatsapp.com/channel/0029VaBBLCn5vKAH9NOWCl3K

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *