Tipo
Ferramenta de malwareMétodo de implantação
Spear-phishingO XDDown Downloader é uma ferramenta de malware que faz parte do arsenal do XDSpy. O XDSpy é um grupo de hackers que está ativo desde 2011. As operações do grupo foram detectadas em outubro de 2020, visando a região da Europa Oriental e dos Balcãs. O grupo usa táticas de spear-phishing para propagar o malware. O conteúdo do e-mail é atualizado com frequência para se adaptar e aproveitar os eventos atuais, como a pandemia. O grupo de ameaças anexa arquivos ZIP e RAR para transportar o arquivo malicioso LNK ou PowerPoint. Em alguns casos, os e-mails vêm sem nenhum arquivo anexado e incluem apenas um link direto para download. Depois que o usuário clica no link ou baixa o arquivo malicioso, ele inicia um script corrompido para colocar o XDDown na máquina comprometida em um local em %APPDATA%\ WinInit\ WINlogon.exe. Além disso, a persistência é obtida explorando uma tecla Executar por comando do registro do Windows. Os principais recursos dos módulos xDDown incluem:
- XDrecon escaneia o host, reúne especificações técnicas e detalhes do sistema operacional e informa o servidor de comando e controle (C2) xDdown/xDSpy.
- Lista XD procura arquivos com extensões de arquivo específicas (arquivos relacionados ao Office, PDFs e catálogos de endereços) na máquina infectada.
- Monitor XD monitora e identifica quais dispositivos foram conectados ao host infectado.
- XD Upload carrega arquivos que não são identificados pelo xDList para o servidor xDxPy.
- XDloc reúne informações sobre redes Wi-Fi próximas para rastrear os movimentos dos usuários, usando mapas de redes Wi-Fi públicas.
- XDPass extrai senhas de navegadores instalados localmente.
[/vc_wp_text] [vc_wp_text]
Impacto
- Danos à reputação à medida que as pessoas perdem a confiança na marca.
- Interrupção dos negócios em termos de receita.
- Divulgação de PII e documentos confidenciais.
[/vc_wp_text] [vc_wp_text]
Mitigação
- Sessões de treinamento para funcionários que criam conscientização sobre cenários de phishing.
- Implante um filtro de spam.
- Implemente os patches e atualizações de segurança mais recentes para sistemas.
- Use um software antivírus.
- Use filtros da web para bloquear sites maliciosos.
- Criptografe todas as informações confidenciais da empresa.
[/vc_wp_text] [vc_wp_text]
Indicadores de compromisso
SHA1
- 63B988D0869C6A099C7A57AAFEA612A90E30C10F
- BB7A10F816D6FFFECB297D0BAE3BC2C0F2F2FFC6
- AE34BEDBD39DA813E094E974A9E181A686D66069
- B807756E9CD7D131BD42C2F681878C7855063FE2
Servidores C&C
- 365downloading.com
- boborux. com
- chtcc.net
- cracratutu. com
- daftsync. com
- documentsklad.com
- baixar-365.com
- downloads primary.com
- dropsklad. com
- easytosay.org
- ferrariframework.com
- file-download.org
- download de arquivo.email
- getthatupdate.com
- jerseygameengine.com
- maiwegwurst. com
- migration-info.com
- minisnowhair. com
- nomatterwhat.info
- officeupdtcentr.com
- seatwowave. com
- WildBoarContest.com
Infraestrutura de rede antiga
- 62,213,213,170
- 93,63,198,40
- 95,215,60,53
- forgeron.tk
- jahre999.tk
- omgtech.000space.com
- podzim.tk
- de favor876.tk
- substitua rc.000space.com