Attackers impersonate Temu in ClickFix $Temu airdrop scam
ID: ed858f10-1891-5127-a235-d9f7e9446213
STIX ID: report--ed858f10-1891-5127-a235-d9f7e9446213
Feed Name: Malwarebytes Blog
Una campaña ClickFix finge un airdrop de la supuesta criptomoneda $TEMU para inducir a usuarios a pegar y ejecutar comandos que instalan un runtime Python (pythonw.exe) oculto; el servidor asigna un identificador único por máquina y entrega fragmentos de código Python en memoria, permitiendo comportamiento dinámico, evasión de detección basada en hash y funciones de robo de credenciales, keylogging, capturas y acceso remoto. IOC notable: temucoin.lat. Indicaciones de compromiso y mitigaciones incluyen buscar una carpeta Python3133 en %LOCALAPPDATA%\Programs\Python\, el archivo %TEMP%\temp_settings, procesos pythonw.exe ejecutándose desde ubicaciones sospechosas y cambiar contraseñas desde un equipo limpio.
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
