Bilgisayar korsanları, 2FA'yı atlamak için Rilide tarayıcı uzantısını kullanır, kripto çal

3 yıl önce

Güvenlik araştırmacıları, Google Chrome, Brave, Opera ve Microsoft Edge gibi krom tabanlı ürünleri hedefleyen Rilide adlı yeni bir kötü niyetli tarayıcı uzantısı keşfetti.

Kötü amaçlı yazılım, tarayıcı etkinliğini izlemek, ekran görüntülerini almak ve Web sayfalarına enjekte edilen komut dosyaları aracılığıyla kripto para çalmak için tasarlanmıştır.

Trustwave SpiderLabs'taki araştırmacılar, Rilide'in yerleşik krom işlevlerini kötüye kullanırken, iyi huylu Google Drive uzantılarını düz bir şekilde gizlemek için taklit ettiğini buldular.

Siber güvenlik şirketi, Rilide'i dağıtan iki ayrı kampanya tespit etti. Biri, bir pas yükleyici kullanarak uzantıyı yüklemek için Google Reklamları ve Aurora Stealer'ı kullanıyordu. Diğeri, EKIPA uzaktan erişim Truva atı (sıçan) kullanarak kötü niyetli uzantıyı dağıttı.

Kötü amaçlı yazılımın kökeni bilinmemekle birlikte, Trustwave, siber suçlulara satılan benzer uzantılarla örtüştüğünü bildiriyor. Aynı zamanda, kodunun bazı bölümleri, çözülmemiş ödeme konusunda siber suçlular arasındaki anlaşmazlık nedeniyle bir yeraltı forumunda sızdırıldı.

Rilide’in Yükleyicisi, tehlikeye atılan sistemde bırakılan kötü amaçlı uzantının yürütülmesini otomatikleştirmek için Web tarayıcı kısayol dosyalarını değiştirir.

Yürütme üzerine, kötü amaçlı yazılım, kurban sekmelerini değiştirdiğinde, web içeriğini aldığında veya web sayfaları bitiş yüklemesini izleyen bir dinleyici eklemek için bir komut dosyası çalıştırır. Ayrıca, geçerli sitenin Komut ve Kontrol (C2) sunucusunda bulunan hedeflerin bir listesine uyup uymadığını kontrol eder.

Bir eşleşme varsa, uzantı, kripto para birimleri, e -posta hesabı kimlik bilgileri vb. İle ilgili kurban bilgilerinden çalmak için web sayfasına enjekte edilen ek komut dosyaları yükler.

Uzatma ayrıca, tarayıcının normal olarak engelleyeceği harici kaynakları serbestçe yüklemek için saha arası komut dosyalarına (XSS) saldırılara karşı korunmak için tasarlanmış bir güvenlik özelliği olan 'İçerik Güvenliği İlkesi'ni de devre dışı bırakır.

Yukarıdakilere ek olarak, uzantı düzenli olarak göz atma geçmişini püskürtür ve ekran görüntülerini yakalayabilir ve bunları C2'ye gönderebilir.

Rilide'deki ilginç bir özellik, kurbanları geçici kodlarına girmeye kandırmak için yapılı diyalogları kullanan 2FA-bypassing sistemidir.

Mağdur, Rilide hedeflediği bir değişim hizmetine bir kripto para birimi para çekme talebi başlattığında sistem etkinleştirilir. Kötü amaçlı yazılım, komut dosyasını arka plana enjekte etmek ve isteği otomatik olarak işlemek için doğru anda içeri girer.

Kullanıcı kodlarını sahte iletişim kutusuna girdikten sonra, Rilide onu tehdit oyuncusu cüzdan adresine geri çekme işlemini tamamlamak için kullanır.

Raporda TrustWave, “Kullanıcı aynı web tarayıcısını kullanarak posta kutusuna girerse e -posta onayları da anında değiştirilir” diye açıklıyor.

“Para çekme isteği e -postası, kullanıcıyı yetkilendirme kodunu sağlamaya kandıran bir cihaz yetkilendirme isteği ile değiştirildi.”

Rilide, şimdi canlı izleme ve otomatik para çalma sistemleri ile gelen kötü amaçlı tarayıcı uzantılarının artan sofistike olduğunu sergiliyor.

Tüm krom tabanlı tarayıcılarda manifest v3'ün piyasaya sürülmesi kötü niyetli uzantılara karşı direnci artıracak olsa da, Trustwave sorunu ortadan kaldırmayacağını yorumlar.

Facebook hesapları yeni kötü niyetli chatgpt chrome uzantısı tarafından kaçırıldı

Kripto para birimi şirketleri 3CX tedarik zinciri saldırısında geri yüklendi

Blackguard Stealer şimdi 57 kripto cüzdanı, uzantıları hedefliyor

Hackerlar Hedef.

Yeni S1Deload Stealer kötü amaçlı yazılım kaçırmaları YouTube, Facebook Hesapları

Kaynak: Bleeping Computer

More Posts