Una campaña de publicidad maliciosa en Facebook se dirige a los usuarios que buscan herramientas de edición de imágenes con IA y roba sus credenciales engañándolos para que instalen aplicaciones falsas que imitan software legítimo.
Los atacantes explotan la popularidad de las herramientas de generación de imágenes impulsadas por IA creando sitios web maliciosos que se parecen mucho a los servicios legítimos y engañan a las víctimas potenciales para que se infecten con malware ladrón de información, como descubrieron los investigadores de Trend Micro que analizaron la campaña.
Los ataques comienzan con mensajes de phishing enviados a los propietarios o administradores de páginas de Facebook, que los enviarán a páginas de protección de cuentas falsas diseñadas para engañarlos para que proporcionen su información de inicio de sesión.
Después de robar sus credenciales, los actores de amenazas secuestran sus cuentas, toman el control de sus páginas, publican publicaciones maliciosas en las redes sociales y las promocionan a través de publicidad paga.
Los usuarios de Facebook que hacen clic en la URL promocionada en el anuncio malicioso son enviados a una página web falsa que se hace pasar por un software legítimo de edición y generación de fotos con IA, donde se les solicita que descarguen e instalen un paquete de software.
Sin embargo, en lugar del software de edición de imágenes con IA, las víctimas instalan la herramienta legítima de escritorio remoto de ITarian configurada para iniciar un descargador que implementa automáticamente el malware Lumma Stealer.
Luego, el malware se infiltra silenciosamente en su sistema, lo que permite a los atacantes recopilar y exfiltrar información confidencial como credenciales, archivos de billetera de criptomonedas, datos del navegador y bases de datos del administrador de contraseñas.
Estos datos se venden posteriormente a otros cibercriminales o son utilizados por los atacantes para comprometer las cuentas en línea de las víctimas, robarles su dinero y promover más estafas.