世界中のユーザーの間で人気があるため, Facebookは、さまざまな詐欺やマルウェア攻撃に悪用されることがよくあります. ソーシャルプラットフォームは、メッセージ内の悪意のあるリンクを介してペイロードを拡散するために使用するサイバー犯罪者によって定期的に悪用されています.
このような最新のケースには、Nigelthornマルウェアを拡散し、少なくとも今年3月からアクティブになっているいくつかの合法的に見えるChrome拡張機能が含まれています. ラドウェアによると 研究者, より多い 100,000 説明されている攻撃で分散されたマルウェアにユーザーがすでに感染している.
Nigelthornマルウェアキャンペーンの詳細
5月に 3, 2018, ラドウェアの研究者は、顧客の1人でゼロデイマルウェアの脅威を検出しました, グローバルな製造会社. 「このマルウェアキャンペーンは、Facebookのソーシャルエンジニアリングされたリンクを介して拡散し、GoogleChrome拡張機能を悪用することでユーザーに感染しています。 (「Nigelify」アプリケーション) クレデンシャルの盗難を実行します, マイニング, クリック詐欺など,」研究者は説明した.
問題のマルウェアはNigelthornと呼ばれています, Facebookのリンクを介して被害者全体に急速に広がっています. これらのリンクは、Facebookのログイン資格情報を盗むことを目的とした悪意のあるブラウザ拡張機能につながります, 一方、暗号通貨マイナーをインストールし、クリック詐欺にユーザーを関与させる.
どうやら, Nigelthornは、Chromeウェブストアで正常にホストされた少なくとも7つのChromeブラウザ拡張機能を使用しています。. ラドウェアの研究者は、顧客の1人が侵害された後、これらの悪意のある拡張機能のうち3つを最初に発見しました。.
マルウェアがNigelthornと呼ばれたのはなぜですか?
オリジナルで説明されているように, 名前は、元のNigelifyアプリケーションが写真を「NigelThornberry」に置き換え、観察された感染の大部分を担っているという事実に由来しています。. 感染連鎖について, マルウェアは被害者を偽のYouTubeページにリダイレクトし、動画を再生するためにChrome拡張機能をインストールするように依頼します.
ユーザーが「拡張機能の追加」をクリックすると,」悪意のある拡張機能がインストールされ、マシンがボットネットの一部になりました. マルウェアはChromeに依存しており、WindowsとLinuxの両方で実行されます. キャンペーンはChromeブラウザに焦点を当てており、ラドウェアはChromeを使用しないユーザーは危険にさらされていないと考えていることを強調することが重要です。.
Nigelthornマルウェアは何が可能ですか?
このマルウェアは、主にFacebookのクレデンシャルとInstagramのログインの収集に重点を置いています. 加えて, また、侵害されたFacebookプロファイルから詳細を収集します. 驚くことではないが, 盗まれた情報は、感染したユーザーの友人に不正な拡張機能をもたらす悪意のあるリンクをさらに広めるために使用されます. ユーザーはしばしばこの悪意のあるテクニックに陥るので, マルウェアの配布は無期限に続く可能性があります.
ユーザーの資格情報を取得することに加えて, マルウェアは、プラグインの形でブラウザベースの暗号通貨マイナーをダウンロードするようにも設計されています. インストールしたら, プラグインはMoneroのマイニングを開始します, BytecoinまたはElectroneum暗号通貨. 内部 6 日々, Nigelthornの演算子が生成しました $1,000 暗号で, 主にモネロ.
最悪の部分は、マルウェアが非常に永続的であるように見え、ユーザーが悪意のある拡張機能を削除するのを防ごうとすることです。. 被害者が拡張タブを開くたびに、拡張タブが自動的に閉じます, したがって、その除去の邪魔になります. その上に, マルウェアは、FacebookとGoogleによるいくつかのクリーンアップツールをブラックリストに登録し、被害者が編集を行うことを防ぎます, 投稿を削除してコメントを作成する.
Nigelthornマルウェアを拡散する拡張機能のリストは次のとおりです:
- Nigelify
- PwnerLike
- Alt-j
- 修正ケース
- 神性 2 原罪: Wikiスキルポップアップ
- Keeprivate
- iHabno
幸運, GoogleはそれらすべてをChromeウェブストアから削除することができました. それにもかかわらず, リンクにだまされて、リストされている拡張機能の1つをインストールすることになった場合, すぐにアンインストールする必要があります. FacebookおよびInstagramアカウントのパスワードも変更する必要があります.
加えて, マルウェア対策ソフトウェアを介してシステムをスキャンし、マルウェアがないことを確認することを検討する必要があります.
SpyHunterスキャナーは脅威のみを検出します. 脅威を自動的に削除したい場合, マルウェア対策ツールのフルバージョンを購入する必要があります.SpyHunterマルウェア対策ツールの詳細をご覧ください / SpyHunterをアンインストールする方法