Siber suçlular, Web3'te çalışan insanları, kripto-açılış kötü amaçlı yazılımlarla pencereleri ve Mac'leri enfekte eden hileli bir video konferans platformu kullanarak sahte iş toplantılarıyla hedefliyor.
Kampanya, toplantı yazılımı tarafından yaygın olarak kullanılan adın ardından "Metolen" olarak adlandırılır ve Eylül 2024'ten beri devam etmektedir.
Hem Windows hem de MacOS sürümü olan kötü amaçlı yazılım, mağdurların kripto para birimi varlıklarını, bankacılık bilgilerini, web tarayıcılarında depolanan bilgileri ve anahtarlık kimlik bilgilerini (MAC'de) hedefler.
Meeten, tehdit aktörlerinin sahte toplantı yazılımı için isimleri ve markalaşmayı sürekli olarak değiştirdiği ve daha önce "Clusee", "Cuesee", "Meetone" ve "Meetio" gibi isimleri kullandığı konusunda uyaran Cado Security Labs tarafından keşfedildi.
Bu sahte markalar, meşruiyet eklemek için AI tarafından üretilen içerikle doldurulmuş görünüşte resmi web siteleri ve sosyal medya hesapları tarafından desteklenmektedir.
Ziyaretçiler kimlik avı veya sosyal mühendislik yoluyla sitede sona erer ve sözde bir toplantı başvurusu olanı indirmeleri istenir, ancak gerçekte Realst Stealer.
"Hedeflerden gelen raporlara dayanarak, aldatmaca birden fazla şekilde yürütülür. Bildirilen bir örnekte, bir iş fırsatı tartışmak ve bir çağrı planlamak istediklerini bildikleri biri tarafından bir kullanıcı ile iletişime geçildi. Ancak telgraf hesabı oluşturuldu. Hedefin daha da ilginç bir şekilde taklit edilmesi için, Scammer, hedeflenen ve hedeflenen bir aldatmaca raporunu, yazılım ve hedefli bir aldatmaca raporunu gösteren bir yatırım sunumu gönderdi. kripto para birimlerinin çalınması.
İlk temastan sonra, hedef ürünü indirmek için Meeten web sitesine yönlendirilecektir. Bilgi Stealers'ı barındırmanın yanı sıra, Meeten web siteleri, herhangi bir kötü amaçlı yazılım yüklemeden önce bile web tarayıcılarında depolanan kripto para birimini çalmak için JavaScript içerir. "
Realst kötü amaçlı yazılımlara ek olarak Cado, "Meeten" web sitelerinin siteye bağlanan cüzdanları boşaltmaya çalışan JavaScript'e ev sahipliği yaptığını söylüyor.
Toplantı yazılımının macOS sürümünü indirmeyi seçen kişiler, 'callcssetup.pkg' adlı bir paket alır, ancak geçmişte diğer dosya adları da kullanılmıştır.
Yürütüldüğünde, kullanıcıdan sistem şifrelerini girmesini istemek için MacOS komut satırı 'OSascript' aracını kullanır ve ayrıcalık artışına yol açar.
Parolayı girdikten sonra, kötü amaçlı yazılım, "Sunucuya bağlanılamıyor. Lütfen yeniden yükleyin veya bir VPN kullanın."
Ancak, arka planda, RealSt kötü amaçlı yazılım, bilgisayarda barındırılan verileri şunları da dahil eder:
Veriler ilk olarak bir klasörde yerel olarak saklanır, sıkıştırılır ve sonunda bir uzak adrese ve oluşturma adı, sürüm ve sistem bilgileri gibi makine detayları ile birlikte eklenir.
Realst'in Windows varyantı, 'MeetenApp.exe' adlı bir nullsoft Scriptable yükleyici sistemi (NSIS) dosyası olarak dağıtılır ve ayrıca Brys Software'den çalıntı bir sertifika kullanılarak dijital olarak imzalanır.
Yükleyici, bir 7ZIP arşivi ("APP-64") ve bir elektron uygulamasının çekirdeği ("APP.Asar") içerir, JavaScript ve kaynakları içeren, Bytenode kullanılarak tespit etmek için V8 bayt koduna dönüştürülür.
Elektron uygulaması, "dağıtımnet çalışması [.] Observer" adresinden uzak bir sunucuya bağlanır ve bir sistem profili ("microsoftruntrunticomponentsx86.exe") içeren bir şifre korumalı arşivi ("ekfilesforeet.zip) indirir (" UpdateMc.exe ").
Pas tabanlı yürütülebilir, aşağıdaki bilgileri toplamaya, bir zip dosyasına eklemeye çalışır ve bunları ekleyin:
MacOS ile karşılaştırıldığında, Windows sürümü daha ayrıntılı ve çok yönlü bir yük dağıtım mekanizması, daha iyi kaçırma ve kayıt defteri modifikasyonu yoluyla yeniden başlatmalar arasında devam etme yeteneği içerir.
Genel olarak, kullanıcılar ilk önce yazılımın meşru olup olmadığını doğrulamadan ve ardından Virustotal gibi çok motorlu bir antivirüs aracında taramadan kullanıcılar tarafından önerilen yazılımı asla sosyal medya aracılığıyla yüklememelidir.
Web3'te çalışanlar özellikle savunmasızdır, çünkü sosyal mühendislik bu alanda hedeflerle bir ilişki kurmak için kullanılan yaygın bir taktiktir ve daha sonra hedefleri kripto para birimini çalmak için kötü amaçlı yazılım yüklemeye kandırır.
Infostealer kötü amaçlı yazılım, Chrome’un yeni çerez-çalı savunmasını atlar
Sahte Google Buluşma Konferansı Hataları İthalat Efsanesi Kötü Yazılım
Radiant Links 50 milyon dolar Kripto Heist'i Kuzey Koreli hacker'lara
Yeni Glove Infostealer kötü amaçlı yazılım, Chrome’un çerez şifrelemesini atlar
Linux kötü amaçlı yazılım “perfctl” yıllarca süren kriptominasyon kampanyasının arkasında
Kaynak: Bleeping Computer