Säkerhetsforskare har upptäckt en Google Groups-kampanj som sprider skadlig kod för stöld av inloggningsuppgifter genom falska tekniska diskussioner. Angripare publicerar inlägg som liknar vanlig felsökningshjälp och lurar användare att ladda ner farliga filer. Eftersom innehållet finns i betrodda forum sänker många sin vaksamhet.

Falska felsökningstrådar lockar offer

Angriparna går med i riktiga diskussionsgrupper och skriver detaljerade svar som ser ut som legitim teknisk support. Inläggen hänvisar till inloggningsproblem, serverfel eller konfigurationsändringar. Varje meddelande innehåller en nedladdningslänk som presenteras som ett nödvändigt verktyg eller en patch.

Länkarna pekar ofta på filer lagrade via betrodda tjänster eller via omdirigeringar, vilket gör dem till synes säkra. Offren tror att de följer professionella instruktioner i stället för att interagera med angripare.

Windows-system infekteras med Lumma Stealer

Windows-användare får ett lösenordsskyddat arkiv. Filen är ovanligt stor trots att det skadliga programmet inuti är litet. Den extra storleken hjälper skadlig kod att undvika automatiska säkerhetsskanningar.

Efter uppackning körs nyttolasten tyst i minnet. Beteendet motsvarar Lumma Stealer, ett skadeprogram som ofta säljs i cyberkriminella forum. Programmet samlar in webbläsardata, autentiseringstoken och sparade lösenord och skickar informationen till angriparstyrda servrar. Kapade sessioner kan ge direkt åtkomst till företagskonton.

Linux-användare får en skadlig webbläsare

Linux-användare laddar ner en modifierad Chromium-baserad webbläsare som marknadsförs som integritetsvänlig. Efter installationen lägger den till dolda tillägg och mekanismer för beständighet utan att varna användaren.

Tillägget övervakar surfaktivitet och injicerar skript på besökta webbplatser. Bakgrundsprocesser kontaktar regelbundet angriparens infrastruktur och kan uppdatera skadeprogrammet automatiskt. På så sätt behåller angriparen åtkomst även efter omstart.

Varför attacken fungerar

Kampanjen bygger på förtroende i stället för sårbarheter. Inläggen i Google Groups ser autentiska ut och det tekniska språket känns övertygande. Många antar därför att råden kommer från erfarna administratörer och följer instruktionerna utan kontroll.

När misstänkt beteende upptäcks är inloggningsuppgifter ofta redan stulna och konton kan vara komprometterade.

Hur organisationer kan minska risken

Organisationer bör blockera nedladdningar av program som föreslås i öppna diskussionsforum om de inte verifieras internt. Övervakning av ovanliga webbläsartillägg och utgående anslutningar kan avslöja infekterade system.

Användarutbildning är lika viktig. Personal bör endast hämta verktyg från officiella leverantörer och inte från forumlänkar.

Slutsats

Google Groups-kampanjen visar hur social manipulation flyttar till legitima plattformar. Angripare behöver inte längre misstänkta webbplatser när betrodda communityn kan leverera skadlig kod. Tydliga verifieringsrutiner och användarmedvetenhet är avgörande för att stoppa datastöld och långvarig åtkomst.


0 svar till ”Google Groups-kampanj sprider Lumma Stealer-skadlig kod”