image

Criminelen gebruiken callcenters voor verspreiden van malware

woensdag 31 maart 2021, 17:12 door Redactie, 2 reacties

Beveiligingsonderzoekers waarschuwen voor een nieuwe aanvalscampagne waarbij callcenters worden gebruikt om slachtoffers met malware te infecteren. De aanval, die BazarCall of BazaCall wordt genoemd, begint met een e-mail waarin wordt gesteld dat de ontvanger voor een abonnement moet betalen.

Voor meer informatie over het abonnement kan een opgegeven telefoonnummer worden gebeld. Slachtoffers die dit nummer bellen worden door een malafide callcentermedewerker begeleid om via een website een Excel-document te downloaden. Het gaat om een document met malafide macro's, die standaard door Microsoft Office worden geblokkeerd.

De medewerker geeft het slachtoffer vervolgens instructies voor het inschakelen van macro's, waarna er malware op het systeem wordt geïnstalleerd. Het kan dan gaan om de "BazarLoader" die aanvullende malware kan installeren, zoals ransomware. Ook kan het inschakelen van macro's voor een infectie door de beruchte Trickbot zorgen, meldt een onderzoeker genaamd Cryptolaemus op Twitter.

Beveiligingsonderzoeker Brad Duncan maakte een opname van het telefoongesprek en de instructies die de malafide callcentermedewerker verstrekt. Eerder waarschuwde ook onderzoeker Chris Pardue voor de aanval. Volgens securitybedrijf Cofense vinden de aanvallen al sinds het begin van dit jaar plaats.

Image

Reacties (2)
01-04-2021, 00:22 door Anoniem

De medewerker geeft het slachtoffer vervolgens instructies voor het inschakelen van macro's, waarna er malware op het systeem wordt geïnstalleerd.
Wat ik hier mis is hoe dit in zijn werk gaat, het inschakelen van macro's alleen is onvoldoende op een gepacthed systeem waar je als gebruiker geen executables kan uitvoeren buiten bepaalde locaties (en waar een dergelijke endpoint beveiliging aanwezig is), is er hier sprake van een nieuwe zero-day of een nieuwe exploit chain in dit geval? Dat lijkt me de belangrijkste vraag maar die informatie kan ik niet in dit artikel of de bron vinden.

De laatste tijd zie ik steeds meer van dit soort artikelen waarbij een waarschuwing op zijn plek is dat dit waarschijnlijk ongepatchte (Windows) systemen en browsers zijn zonder verdere beveiliging die vermoedelijk al kwetsbaar zijn voor een simpele drive-by browser aanval...
03-04-2021, 15:21 door spatieman
indian scam center ?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.