CrowdStrike Avisa de Phishing Scam Segmentação Buscadores de Emprego com XMRig Cryptominer

A empresa de segurança cibernética CrowdStrike está alertando sobre uma campanha de phishing que explora sua própria marca para distribuir um minerador de criptomoedas disfarçado de aplicativo de CRM para funcionários como parte de um suposto processo de recrutamento.
“O ataque começa com um e-mail de phishing representando o recrutamento do CrowdStrike, direcionando os destinatários para um site malicioso”, disse a empresa disse. “As vítimas são solicitadas a baixar e executar um aplicativo falso, que serve como um downloader para o criptominerador XMRig.”
A empresa com sede no Texas disse que descobriu a campanha maliciosa em 7 de janeiro de 2025, e que está “consciente de golpes envolvendo falsas ofertas de emprego com o CrowdStrike.”
O e-mail de phishing atrai os destinatários alegando que eles foram pré-selecionados para a próxima etapa do processo de contratação para uma função de desenvolvedor júnior e que precisam participar de uma chamada com a equipe de recrutamento baixando uma ferramenta de gerenciamento de relacionamento com o cliente (CRM) fornecida no link incorporado.
O binário baixado, uma vez lançado, executa uma série de verificações para evitar a detecção e análise antes de buscar as cargas úteis do próximo estágio.
Essas verificações incluem a detecção da presença de um depurador e a verificação da lista de processos em execução para análise de malware ou ferramentas de software de virtualização. Eles também garantem que o sistema tenha um certo número de processos ativos e a CPU tenha pelo menos dois núcleos.
Caso o host satisfaça todos os critérios, uma mensagem de erro sobre uma instalação com falha é exibida para o usuário, enquanto secretamente baixa o minerador XMRig do GitHub e sua configuração correspondente de outro servidor (“93.115.172[.]41”) em segundo plano.
“O malware então executa o minerador XMRig, usando os argumentos da linha de comando dentro do arquivo de texto de configuração baixado”, disse CrowdStrike, adicionando o executável estabelece persistência na máquina, adicionando um script de lote do Windows para a pasta Start Menu Startup, que é responsável por iniciar o minerador.
Falso LDAPNightmare PoC Destina-se a Pesquisadores de Segurança

O desenvolvimento vem como Trend Micro revelado que uma falsa prova de conceito (PoC) para uma falha de segurança recentemente divulgada no Windows Lightweight Directory Access Protocol (LDAP) da Microsoft – CVE-2024-49113 (aka LDAPNightmare) – está a ser usado para atrair investigadores de segurança para descarregarem um ladrão de informações.”
O repositório malicioso do GitHub em questão – github[.]com/YoonJae-rep/CVE-2024-49113 (agora retirado) – é dito ser um fork do repositório original da SafeBreach Labs que hospeda o PoC legítimo.
O repositório falsificado, no entanto, substitui os arquivos relacionados à exploração por um binário chamado “poc.exe” que, quando executado, solta um script do PowerShell para criar uma tarefa agendada para executar um script codificado no Base64. O script decodificado é então usado para baixar outro script do Pastebin.
O malware de estágio final é um ladrão que coleta o endereço IP público da máquina, os metadados do sistema, a lista de processos, as listas de diretórios, os endereços IP da rede, os adaptadores de rede e as atualizações instaladas.
“Embora a tática de usando iscas PoC como um veículo para a entrega de malware não é novidade, este ataque ainda apresenta preocupações significativas, especialmente porque capitaliza uma questão de tendências que poderia afetar um número maior de vítimas”, disse a pesquisadora de segurança Sarah Pearl Camiling.
Fonte: https://thehackernews.com/