Злонамерен изпълним файл, маскиран като инсталатор на Google Gemini, е бил използван за доставяне на инфостийлъра Vidar в корпоративна мрежа в региона на EMEA (Европа, Близкия изток и Африка), според изследователи от Darktrace, които са разследвали инцидента.
„По време на първоначалния анализ беше отбелязано, че водещият резултат от търсенето за свързаното подозрително име на файл сочеше към файл, хостван в Google Colab – базирана в облака платформа за Jupyter преносими компютри, обикновено използвана от разработчици, изследователи и специалисти по данни за изпълнение на код и задачи за машинно обучение през уеб браузър“, пишат от Darktrace.
„Чрез използването на друга доверена платформа на Google, атакуващият е увеличил вероятността потребителите да възприемат изтеглянето като легитимно, правейки примамката по-убедителна за тези, които търсят софтуер, свързан с Gemini“, добавят те.
Страницата в Google Colab е съдържала подкана за изтегляне на фалшивия инсталатор на Google Gemini.
Оттам страницата е пренасочвала към втори сайт, представящ се за „Windows Software Hub“, където файлът Download_Google_Gemini_For_Windows.exe е чакал да бъде изтеглен.
Darktrace са засекли SSL връзки към Google Colab непосредствено преди стартирането на злонамерения файл – времево съвпадение, което подсказва, че потребителят е посетил страницата в Colab, преди да бъде пренасочен към сайта, хостващ изтеглянето.
Инфостийлърът Vidar таргетира идентификационни данни от браузъра
Предлаганият чрез кампанията ZIP архив изглежда е съдържал README файл, който е инструктирал жертвите да стартират изпълнимия файл с администраторски привилегии и да го добавят в списъка с изключения на своята антивирусна програма.
Изследователите са идентифицирали зловредния код като по-нов, компилиран на Go вариант на Vidar, който комуникира с инфраструктура в Telegram, използвайки dtm[.]kijangturbo88[.]top като своя точка за управление и контрол (C2).
„Въпреки че самият зловреден код не е нов, примамката и механизмът за доставяне са такива“, отбелязват изследователите.
Отделно засичане чрез интегрираната защита на крайните устройства на клиента по-късно е потвърдило това, което мрежовата активност вече е загатнала. Дейността е съответствала на кражба на идентификационни данни от браузъра и други чувствителни данни от заразената машина.
След откриването, системата за автономна реакция на Darktrace е блокирала комуникацията със злонамерената инфраструктура и е поставила заразеното устройство под карантина. Въпреки използването на доверена платформа от кампанията и видимостта на рутинно изтегляне на софтуер, атаката е била уловена, тъй като поведението на устройството се е отклонило от неговия нормален модел.
„Тъй като внедряването на изкуствен интелект продължава да се ускорява в корпоративните среди, организациите трябва да останат бдителни за кампании, които експлоатират този интерес чрез фалшиви приложения, злонамерени уебсайтове, манипулирани резултати от търсенето, злоупотреба с доверени платформи и социално инженерство на тема ИИ“, заключават изследователите.