Ducktail, en Vietnam-baserad cyberbrottsverksamhet som upptäcktes av WithSecure har fortsatt att utvecklas, enligt en ny analys. Sedan 2021 har Ducktail använt LinkedIn för att rikta in sig på individer och organisationer som använder Facebooks Ads & Business-plattform för att kapa Facebook Business-konton. Efter att en rapport i somras avslöjade Ducktails aktiviteter, har gruppen förändrat sitt arbetssätt för att kringgå motåtgärder och samtidigt utöka sin verksamhet.
– Vi ser inga tecken på att Ducktail kommer att sakta ner snart, utan snarare att de utvecklas snabbare inför operativa motgångar. Fram tills nu har det operativa teamet bakom Ducktail varit till synes litet, men det har förändrats, säger Mohammad Kazem Hassan Nejad, forskare för WithSecure Intelligence.
Nyligen observerad Ducktail-aktivitet från början av september visar på flera förändringar i verksamhetshanteringen, inklusive:
- Nya attackvägar för “spear-phishing”, via exempelvis WhatsApp.
- Ändringar av den skadliga programvarans egenskaper mot ett mer robust sätt att hämta e-postadresser, som kontrolleras av angripare, vilket får den skadliga programvaran att se mer trovärdig ut, genom öppnandet av “dummydokument” och videofiler när programvaran körs.
- Kontinuerliga ansträngningar för att undvika motåtgärder, genom att ändra filformat och sammanställning, samt att kontrasignera certifikat.
- Ytterligare resursutveckling och verksamhetsexpansion genom att etablera fler falska företag i Vietnam och inkludera affiliates i verksamheten.
– Ransomware-attacker får mycket uppmärksamhet, men hot som Ducktail kan orsaka betydande ekonomiska och varumärkesrelaterade skador och är inget som kan förbises. Med den ökade aktiviteten, nya affiliates och falska företag förväntar vi oss en ökning av Ducktail-relaterade incidenter under överskådlig framtid, säger Paolo Palumbo, Vice President för WithSecure Intelligence.
WithSecures incidentrespons-team har hjälpt flera utsatta organisationer att hantera attacker från Ducktail och andra hot riktade mot Facebooks Ads & Business-plattform. Förlusterna från dessa attacker varierade från 100 000–600 000 dollar i reklamkrediter. Enligt WithSecures Global Head of Incident Response, John Rogers, är den här typen av hot utmanande för företag att hantera på grund av bristen på separation mellan personliga och företagskonton.
– Att använda samma resurser för både privatpersoner och företag kan vara ganska problematiskt. Till exempel kan en undersökning av en möjlig säger Paolo Palumbo, Vice President för WithSecure Intelligence.-incident kräva loggar om en individs Facebook-historik, vilket kan få många oväntade operativa, etiska och juridiska konsekvenser. Det är en fråga som berör organisationer och deras anställda, varpå de båda måste förstå riskerna i dessa situationer, säger han.