Bilgisayar korsanları, bilgi kullanan kötü amaçlı yazılımları zorlamak için sahte kripto iş tekliflerini kullanır

3 yıl önce

Rus tehdit aktörleri tarafından işletilen bir kampanya, kripto para birimi endüstrisinde çalışan Doğu Avrupalıları hedeflemek için sahte iş teklifleri kullanıyor ve onları 'Enigma' adlı Stealerium kötü amaçlı yazılımının değiştirilmiş bir versiyonuyla bulaşmayı amaçlıyor.

Kötü niyetli etkinliği izleyen Trend Micro'ya göre, tehdit aktörleri, Microsoft Defender ve Bypass korumalarının jeton bütünlüğünü azaltmak için eski bir Intel sürücü kusurunu kullanan bir dizi ağır şaşkın yükleyiciyi kullanıyor.

Saldırılar, hedeflerini cezbetmek için sahte kripto para röportajları ile iş teklifi gibi davranan bir e -posta ile başlar. E -postalarda bir txt ("röportaj soruları.txt") ve yürütülebilir ("röportaj durumları.word.exe") içeren bir RAR arşiv eki vardır.

Metin dosyası, standart bir formatı izleyen ve meşru görünmek üzere yapılan Kiril'de yazılmış röportaj soruları içerir.

Mağdur, yürütülebilir dosyayı başlatmaya kandırılırsa, sonunda Enigma bilgi çalan kötü amaçlı yazılımları Telegram'dan indiren bir taşıma zinciri yürütülür.

Birinci aşama indirici, "updateTask.dll" ikinci aşama yükü indirip başlatırken algılamadan kaçmak için API karma, dize şifrelemesi ve alakasız kod gibi teknikler kullanan bir C ++ aracıdır.

C ++ ile de yazılan ikinci aşama yük, CVE-2015-2291 Intel güvenlik açığından yararlanmak için "Kendi Savunmasız Sürücünüzü Getir" (BYOVD) tekniğini kullanır. Bu Intel Driver Kususu, komutların çekirdek ayrıcalıklarıyla yürütülmesine izin verir.

Tehdit aktörleri, kötü amaçlı yazılım üçüncü yükü indirmeden önce Microsoft Defender'ı devre dışı bırakmak için bu güvenlik açığını kötüye kullanır.

Üçüncü aşama, Trend Micro'nun açık kaynaklı bir bilgi çalan kötü amaçlı yazılım olan Stealerium'un değiştirilmiş bir sürümü olduğunu söyleyen özel bir telgraf kanalından son yükü olan Enigma Stealer'ı indiriyor.

Enigma, Google Chrome, Microsoft Edge, Opera ve daha fazlası gibi web tarayıcılarında depolanan sistem bilgilerini, jetonları ve şifreleri hedefler. Ayrıca, Microsoft Outlook, Telegram, Signal, OpenVPN ve diğer uygulamalarda depolanan verileri hedefler.

Enigma ayrıca tehlikeye atılan sistemden ekran görüntüleri yakalayabilir ve pano içeriği veya VPN yapılandırmalarını çıkarabilir.

Son olarak, çalınan tüm veriler bir ZIP arşivinde ("data.zip") sıkıştırılır ve Telegram aracılığıyla tehdit aktörlerine geri gönderilir.

Web tarayıcı yolları ve coğrafi konum API hizmetleri URL'leri gibi Enigma'nın bazı dizeleri, verileri gizleyecek ve yetkisiz erişim veya kurcalamayı önleyecek şifre bloğu zincirleme (CBC) modunda AES algoritması ile şifrelenir.

Trend Micro, güçlü bir güvenle atıf vermedi, ancak bir Rus tehdit oyuncusunun saldırıların arkasında olduğunu gösterebilecek birkaç unsur keşfetti.

İlk ipucu, bu kampanyada aktif enfeksiyonların yürütme akışını izlemek için kullanılan günlük sunucularından birinin, Rus siber suç forumlarında oldukça popüler olan bir Amadey C2 paneline ev sahipliği yaptığıdır.

İkincisi, sunucu sadece Rusça konuşan forumlarda referans alınan özel amaçlı bir Linux sistemi olan "Deniska" çalıştırıyor.

Son olarak, sunucunun varsayılan saat dilimi, tehdit aktörlerinin Rus olduğunu başka bir gösterge olan Moskova olarak ayarlanmıştır.

Kuzey Kore tehdit aktörlerinin sahte işleri teşvik eden kampanyalar işlediğini görmek daha yaygındır. Rusların bu temayı benimsemesini görmek ilginç bir gelişme.

Hacker, yüksek değerli hedefler bulmak için yeni 'ekran görüntüsü' kötü amaçlı yazılım geliştirir

Kötü amaçlı PYPI paketlerinde W4SP Stealer kötü amaçlı yazılım tarafından hedeflenen geliştiriciler

Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu

Ukrayna'da yeni Graphiron Informater Stealer kullanan Rus hackerlar

Yeni qaknote saldırıları Microsoft Onenote Dosyaları aracılığıyla QBOT kötü amaçlı yazılımları zorladı

Kaynak: Bleeping Computer

More Posts