La campagna ClickFix diffonde l'infostealer Amatera mentre SynkLoader prende di mira le password di Windows

La campagna ClickFix diffonde l'infostealer Amatera mentre SynkLoader prende di mira le password di Windows

Due campagne malware mostrano come gli aggressori abusano di falsi CAPTCHA e prompt di accesso ingannevoli per rubare le credenziali di Windows e installare Amatera.

Due distinti sforzi di distribuzione di malware sono attualmente in circolazione, ciascuno con un modo diverso di raggiungere le macchine Windows. Il primo, WordlistLoader, utilizza un trucco di ingegneria sociale noto come ClickFix per installare il malware info-stealer Amatera. Il secondo, SynkLoader, si concentra sul phishing diretto delle credenziali di Windows da utenti ignari.

ClickFix è una tecnica ingannevole che ha guadagnato popolarità tra i criminali informatici. Le vittime visitano un sito web compromesso e vedono quello che sembra un CAPTCHA o una pagina di errore. Invece di risolvere un puzzle, viene detto loro di premere il tasto Windows + R, aprire la finestra Esegui e incollare un comando fornito dal sito. Quel comando scarica ed esegue un payload dannoso. In questo caso, il payload è Amatera, un info-stealer progettato per raccogliere credenziali di accesso, dati del browser e altre informazioni sensibili dal sistema infetto.

SynkLoader adotta un approccio più diretto. È un loader che i siti di phishing usano per indurre le vittime a inserire le proprie password di Windows. I loader sono componenti software che fungono da meccanismo di consegna per altri malware. Rubando la password di Windows, gli aggressori possono potenzialmente accedere alla macchina da remoto, accedere a file crittografati e muoversi lateralmente attraverso una rete aziendale. Il metodo di consegna esatto di SynkLoader non è stato dettagliato, ma le pagine di phishing che imitano i prompt di accesso legittimi sono una via comune.

Per i proprietari di siti web e i team IT, queste campagne sono rilevanti perché una singola password compromessa può aprire la porta a una violazione più ampia. Se un dipendente usa la stessa password per il proprio account Windows e per un'applicazione web, un aggressore che la ruba può accedere a email, dati dei clienti e pannelli di amministrazione. Info-stealer come Amatera sono spesso usati come punto d'appoggio iniziale per operazioni ransomware, quindi la posta in gioco è alta.

La protezione inizia con la consapevolezza. Chiunque veda una pagina che chiede di incollare un comando nella finestra Esegui dovrebbe chiudere immediatamente la pagina. I CAPTCHA legittimi non chiedono mai agli utenti di copiare e incollare testo da nessuna parte. Abilitare l'autenticazione a più fattori su ogni account che la supporta riduce anche il valore di una password rubata. Mantenere aggiornati browser e sistemi operativi aiuta a chiudere le vulnerabilità che malvertising e kit di exploit usano frequentemente.

Infine, per le aziende che gestiscono i propri server e siti web, un livello DNS attento alla sicurezza può bloccare molte di queste minacce prima che arrivino. Un servizio DNS privato come AEU DNS filtra i domini dannosi noti, quindi la pagina ClickFix o il sito di phishing non si caricano mai. Combinato con la formazione dei dipendenti e backup regolari, questo fornisce una difesa pratica sia contro Amatera che contro SynkLoader.

Come Proteggerti

  1. Non copiare e incollare mai alcun comando da un sito web nella finestra Esegui di Windows (tasto Windows + R); chiudi subito la pagina.
  2. Attiva l'autenticazione a più fattori (MFA) per il tuo account Windows e per tutti gli account online importanti, così una password rubata da sola non basta.
  3. Usa una password unica e forte per ogni account e gestiscile con un gestore di password.
  4. Mantieni Windows, il browser e il software antivirus aggiornati automaticamente per bloccare i metodi di distribuzione di malware noti.
  5. Se gestisci un sito web, considera l'uso di un provider DNS orientato alla sicurezza che filtri i domini dannosi, come AEU DNS.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza