Siber suçlular, tarayıcılardan ve kripto para birimi uygulamalarından hassas bilgileri çalmak, verileri doğrudan disklerden dışarı atmak ve ek yükler yüklemek için 'Aurora' adlı yeni bir Go tabanlı bilgi çalmaya giderek daha fazla yöneliyor.
Siber güvenlik firması Sekoia'ya göre, önemli aktivitelere sahip en az yedi önemli siber gang, sadece Aurora'yı veya Redline ve Raccoon ile birlikte, diğer iki bilgi çalan kötü amaçlı yazılım ailesi olan Redline ve Raccoon ile birlikte.
Aurora’nın popülaritesindeki bu ani artışın nedeni, düşük tespit oranları ve genel bilinmeyen statüsüdür ve enfeksiyonlarının tespit edilme olasılığı daha düşüktür.
Eşzamanlı olarak, Aurora gelişmiş veri çalma özellikleri ve muhtemelen altyapı ve fonksiyonel istikrar sunar.
Aurora ilk olarak Nisan 2022'de Rusça konuşan forumlarda duyuruldu ve en son bilgi ve uzaktan erişim özelliklerine sahip bir botnet projesi olarak ilan edildi.
Kela'nın bu yılın başlarında bildirdiği gibi, Aurora’nın yazarı, nihai ürünün yeterince iyi olmasını sağlamak için küçük bir test uzmanı ekibi oluşturmak istiyordu.
Bununla birlikte, Ağustos 2022'nin sonlarında Sekoia, Aurora'nın bir çalma olarak ilan edildiğini fark etti, bu nedenle proje çok fonksiyonlu bir araç oluşturma hedefini terk etti.
Promosyon yayınlarında listelenen vurgu özellikleri şunlardır:
Yukarıdaki özellikler, Aurora'nın diğer popüler info-stajyerlere karşı ana avantajı olan üst düzey gizliliğe yöneliktir.
Kötü amaçlı yazılım kiralama maliyeti aylık 250 $ veya ömür boyu lisans için 1.500 $ 'a ayarlandı.
Yürütme üzerine Aurora, temel ana bilgisayar bilgilerini toplamak, bir masaüstü resmini çeken ve her şeyi C2'ye göndermek için WMIC aracılığıyla birkaç komut çalıştırır.
Daha sonra, kötü amaçlı yazılım, birden çok tarayıcıda (çerez, şifre, geçmiş, kredi kartları), kripto para tarayıcısı uzantılarında, kripto para birimi cüzdan masaüstü uygulamaları ve telgrafta depolanan verileri hedefler.
Hedeflenen masaüstü cüzdan uygulamaları arasında Electrum, Ethereum, Exodus, Zcash, Armory, Bytecoin, Guarda ve Jaxx Liberty bulunur.
Çalınan tüm veriler, tek bir baz 64 kodlu JSON dosyasında paketlenir ve TCP bağlantı noktaları 8081 veya 9865 aracılığıyla C2'ye ek olarak eklenir.
Sekoia, kötü amaçlı yazılım vaatlerinin yazarı olarak çalışan bir dosyanın varlığını doğrulayamadıklarını bildirdi.
Bununla birlikte, analistler Aurora’nın rastgele bir ad kullanarak dosya sistemine yeni bir yük bırakmak için “net_http_get” kullanan kötü amaçlı yazılım yükleyicisini gözlemlediler ve daha sonra yürütmek için PowerShell'i kullandı.
Şu anda, Aurora, yedi farklı operatörün katılımı göz önüne alındığında, çeşitli kanallar aracılığıyla kurbanlara dağıtılmaktadır.
Sekoia, sahte yazılım ve hile katalog sitelerine bağlantı veren kimlik avı e -postaları ve YouTube videoları aracılığıyla tanıtılan kripto para birimi kimlik avı sitelerini fark etti.
Aurora dağılımı için kullanılan IOCS (uzlaşma göstergeleri) ve sitelerin tam listesi için Sekoia’nın GitHub deposunu kontrol edin.
Yeni Erbium şifre çalan kötü amaçlı yazılımlar oyun çatlakları, hileler olarak yayılır
Kripto para birimini çalmak için kullanılan Google Chrome uzantısı, parolalar
Worok Hacker'lar steganografi kullanarak PNG'lerde yeni kötü amaçlı yazılımları saklayın
Yeni Strelastealer kötü amaçlı yazılım görünümünüzü çalıyor, Thunderbird hesapları
Ukraynalı Raccoon Stealer kötü amaçlı yazılım hizmeti için ücret aldı
Kaynak: Bleeping Computer