Tháng Năm 4, 2024
An ninh mạng

Xu hướng 2022 TikTok 'Thử thách vô hình' được Tin tặc sử dụng để phát tán phần mềm độc hại

Xu hướng TikTok 'Thử thách vô hình' được tin tặc sử dụng để phát tán phần mềm độc hại

Tiktok không tránh khỏi trở thành nền tảng lây lan virus. Theo nghiên cứu mới từ Checkmarx, các tác nhân đe dọa đang khai thác một thử thách phổ biến trên TikTok để lừa người dùng tải xuống phần mềm độc hại đánh cắp thông tin.

Xu hướng này có tên là Thử thách vô hình và nó liên quan đến việc áp dụng một bộ lọc được gọi là Cơ thể vô hình chỉ để lại hình bóng của cơ thể người đó.

Nhưng thực tế là các cá nhân quay những video như vậy đã dẫn đến một kế hoạch độc ác, trong đó những kẻ tấn công đăng video TikTok có liên kết đến phần mềm lừa đảo có tên là “unfilter” yêu cầu xóa các bộ lọc được áp dụng.

Nhà nghiên cứu Guy Nachshon của Checkmarx cho biết trong một phân tích hôm thứ Hai: “Hướng dẫn để phần mềm 'unfilter' triển khai phần mềm độc hại đánh cắp WASP ẩn bên trong các gói Python độc hại.

Kẻ đánh cắp WASP (còn gọi là W4SP Stealer) là một phần mềm độc hại được thiết kế để đánh cắp mật khẩu, tài khoản Discord, ví tiền điện tử và các thông tin nhạy cảm khác của người dùng.

Các video TikTok do những kẻ tấn công, @learncyber và @kodibtc, đăng vào ngày 11 tháng 11 năm 2022, ước tính đã đạt được hơn một triệu lượt xem. Các tài khoản hiện đã bị đình chỉ.

Ngoài các liên kết đến phần mềm lồng tiếng, video còn bao gồm một liên kết mời đến máy chủ Discord do đối thủ quản lý, có gần 32.000 thành viên trước khi bị báo cáo và xóa.

Các nạn nhân tham gia máy chủ Discord sau đó sẽ nhận được liên kết đến kho lưu trữ GitHub lưu trữ phần mềm độc hại.

Khi phần mềm độc hại thu hút được nhiều sự chú ý, kẻ tấn công đã đổi tên dự án thành “Máy tạo Nitro” nhưng không phải trước khi nó lọt vào danh sách kho lưu trữ Xu hướng của GitHub cho ngày 27 tháng 11 năm 2022, bằng cách thúc giục các thành viên mới trên Discord đánh dấu sao cho dự án.

Tác nhân đe dọa cùng với việc thay đổi tên kho lưu trữ, đã xóa các tệp cũ trong dự án và tải lên các tệp mới, một trong số đó thậm chí còn mô tả mã Python được cập nhật là “Đây là mã nguồn mở, không phải là **VIRUS**”. Tài khoản GitHub hiện đã được rút.

Mã của kẻ đánh cắp được cho là đã được nhúng trong nhiều gói Python khác nhau, chẳng hạn như “tiktok-filter-api”, “pyshftuler”, “pyiopc” và “pydesings”, với việc các nhà khai thác nhanh chóng xuất bản các thay thế mới cho Chỉ mục gói Python (PyPI ) dưới các tên khác nhau sau khi bị xóa.

Nachshon lưu ý: “Mức độ thao túng được sử dụng bởi những kẻ tấn công chuỗi cung ứng phần mềm đang gia tăng khi những kẻ tấn công ngày càng trở nên thông minh hơn. “Những cuộc tấn công này một lần nữa chứng minh rằng những kẻ tấn công mạng đã bắt đầu tập trung sự chú ý của chúng vào hệ sinh thái gói mã nguồn mở.”

Trả lời

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

viTiếng Việt