Хакеры атакуют других хакеров с помощью поддельного инструмента OnlyFans, который утверждает, что помогает красть аккаунты, но вместо этого заражает участников угрозы вредоносным ПО Lumma stealer, похищающим информацию.
Эта операция, обнаруженная Veriti Research, представляет собой характерный пример размытых границ между хищником и жертвой в мире киберпреступности, где ироничные повороты и удары в спину встречаются повсеместно.
«Проверка» на заражение Lumma
OnlyFans - это чрезвычайно популярная платформа для взрослого контента, основанная на подписке, где создатели могут зарабатывать деньги на пользователях (так называемых «фанатах»), которые платят за доступ к их контенту.
Создатели могут делиться видео, изображениями, сообщениями и прямыми трансляциями со своими подписчиками, а подписчики платят периодическую плату или единовременные платежи за эксклюзивный контент.
Благодаря своей популярности аккаунты OnlyFans часто становятся объектами угроз, которые пытаются взломать их, чтобы украсть платежи фанатов, вымогать у владельца аккаунта выкуп или просто слить частные фотографии.
Инструменты Checker предназначены для проверки больших наборов украденных учетных данных (имен пользователей и паролей), проверяя, совпадают ли они с учетными данными OnlyFans и являются ли все еще действительными.
Без этих инструментов злоумышленникам пришлось бы вручную проверять тысячи пар учетных данных - непрактичный и утомительный процесс, который сделал бы схему нежизнеспособной.
Однако эти инструменты обычно создаются другими киберпреступниками, что заставляет хакеров верить в их безопасность, и в некоторых случаях это приводит к обратному результату.
Компания Veriti обнаружила случай, когда программа проверки OnlyFans обещала подтвердить учетные данные, проверить баланс аккаунта, проверить способы оплаты и определить привилегии создателя, но вместо этого установила вредоносную программу Lumma, похищающую информацию.

Полезная нагрузка под названием «brtjgjsefd.exe» берется из репозитория GitHub и загружается на компьютер жертвы.
Lumma - это вредоносное ПО как услуга (MaaS), которое с 2022 года сдается в аренду киберпреступникам за $250-1000 в месяц и распространяется различными способами, включая вредоносную рекламу, комментарии на YouTube, торренты, а в последнее время и комментарии на GitHub.
Это продвинутый похититель информации с инновационными механизмами уклонения и способностью восстанавливать токены сеансов Google с истекшим сроком действия. В основном он известен тем, что похищает коды двухфакторной аутентификации, криптовалютные кошельки, а также пароли, куки и данные кредитных карт, хранящиеся в браузере и файловой системе жертвы.
Lumma также выступает в роли загрузчика, способного внедрять в скомпрометированную систему дополнительные полезные нагрузки и выполнять сценарии PowerShell.
Более широкая операция обмана
Veriti обнаружила, что при запуске полезной нагрузки Lumma Stealer она подключается к учетной записи GitHub под именем «UserBesty», которую киберпреступник, стоящий за этой кампанией, использует для размещения других вредоносных полезных нагрузок.

В частности, в репозитории GitHub содержатся исполняемые файлы, напоминающие чекеры для аккаунтов Disney+, Instagram и предполагаемого создателя ботнета Mirai:
- Похитители аккаунтов Disney+ нацелены на «DisneyChecker.exe».
- Хакеров Instagram заманивают с помощью «InstaCheck.exe».
- Создателей ботнетов заманивают с помощью «ccMirai.exe».
Изучая коммуникации вредоносной программы, исследователи Veriti обнаружили набор доменов «.shop», которые выступали в качестве командно-контрольных (C2) серверов, отправляя команды Lumma и получая эксфильтрованные данные.
Эта кампания - не первый случай, когда участники угроз используют в своих вредоносных атаках других киберпреступников.
В марте 2022 года хакеры напали на хакеров с помощью похитителей буфера обмена, замаскированных под взломанные RAT и инструменты для создания вредоносного ПО, чтобы украсть криптовалюту.
Позже в том же году один из разработчиков вредоносного ПО сделал бэкдор, чтобы украсть учетные данные, криптовалютные кошельки и данные VPN-аккаунтов у других хакеров.
Понравилась новость? Тогда не забудь оставить свой комментарий.
А так же, добавь наш сайт в закладки (нажми Ctrl+D), не теряй нас.
Комментарии