Trojan obiecuje kupony do McDonald's, a w rzeczywistości kradnie pieniądze

Eksperci z firmy Eset odkryli grupę złośliwego oprogramowania Mispadu, która pod pretekstem oferowania m.in. "darmowych" kuponów do McDonald's nakłania ofiary do instalacji groźnego trojana bankowego. Ten po zainfekowaniu komputera śledzi aktywność użytkownika oraz wykrada dane płatnicze. Infekuje również przeglądarkę Google Chrome.

km
km
Udostępnij artykuł:

Mispadu to rodzina trojanów bankowych wykrywanych przez ekspertów z Eset na terenie Ameryki Łacińskiej. Ich głównym celem jest kradzież danych logowania do rachunków bankowych oraz manipulacja transakcji wykonywanych przez brazylijski system płatniczy Boleto.

Złośliwe oprogramowanie korzysta z kilku metod dystrybucji. Pierwszą z nich są fałszywe wiadomości e-mail kierowane do Meksykanów i Brazylijczyków. Informują użytkowników albo o nieobecności podczas próby dostarczenia paczki albo opłaceniu zaległej faktury. Cel jest ten sam – nakłonienie użytkownika do kliknięcia w link i pobrania zainfekowanego załącznika.

Na poniższych zrzutach ekranu widoczne są przykłady kampanii phishingowych zawierających trojany z rodziny Mispadu. Pierwszy z lewej pokazuje atak na Brazylijczyków. Informuje ich o braku odbioru paczki i możliwości otrzymania odszkodowania z tego tytułu. Drugi zrzut dotyczy wiadomości wysyłanej do Meksykanów i zachęca do pobrania faktury, by anulować dług.

grafika

Druga metoda ataku, na którą narażeni są mieszkańcy Ameryki Łacińskiej, to tzw. malvertising, czyli złośliwe reklamy wyświetlane w popularnych witrynach. Cyberprzestępcy w tym celu wykupili reklamy na Facebooku, które zachęcają użytkowników portalu do odbioru darmowych kuponów na zestawy McDonald's. Po kliknięciu w reklamę następuje przekierowanie do podstawionej strony, na której zamiast kuponów, serwowany jest złośliwy plik, który po uruchomieniu powoduje infekcję.

grafika

Złośliwy plik to instalator w formacie MSI, który jest zaszyty w archiwum ZIP. Po uruchomieniu pliku instalacyjnego następuje wieloetapowe działanie złośliwych skryptów. Pierwsza faza działań opiera się na sprawdzeniu, skąd pochodzi użytkownik – jeśli z Meksyku lub Brazylii, to następuje pobranie kolejnych komponentów trojana, by doprowadzić do finalnej infekcji.

Analitycy zauważyli, że w trakcie procesu infekowania komputera trojan może zainstalować złośliwe rozszerzenie do przeglądarki Google Chrome, które potrafi manipulować oknami aplikacji, wykradać wprowadzane dane - loginy, hasła, dane kart płatniczych - oraz dodawać złośliwe skrypty do odwiedzanych stron.

Jak podaje firma Eset, kampania phishingowa wykorzystująca trojany z rodziny Mispadu była aktywna w okresie od września do października 2019 r.

PRACA.WIRTUALNEMEDIA.PL

NAJNOWSZE WIADOMOŚCI

"Cyfrowe przebudzenie" w Kościołach. AI pisze kazania i symuluje rozmowę z Bogiem

"Cyfrowe przebudzenie" w Kościołach. AI pisze kazania i symuluje rozmowę z Bogiem

Nadchodzą zmiany w pisowni języka polskiego. To głębsza reforma niż w innych krajach

Nadchodzą zmiany w pisowni języka polskiego. To głębsza reforma niż w innych krajach

Z wizytą w redakcjach. Tam byliśmy w 2025 roku

Z wizytą w redakcjach. Tam byliśmy w 2025 roku

Co oglądali Polacy
w 2025 roku? Przegląd trendów z serwisu Filmweb

Co oglądali Polacy
w 2025 roku? Przegląd trendów z serwisu Filmweb

Rośnie oglądalność telewizji z opóźnieniem. Jak przewinąć kanały?

Rośnie oglądalność telewizji z opóźnieniem. Jak przewinąć kanały?

Marki zwiększyły aktywność na TikToku. Znacząca zmiana

Marki zwiększyły aktywność na TikToku. Znacząca zmiana