Bitrat kötü amaçlı yazılım kampanyası, kimlik avı için çalıntı banka verilerini kullanır

3 yıl önce

Bulut güvenlik firması Qualys'e göre, yakın tarihli bir kötü amaçlı yazılım kampanyasının arkasındaki tehdit aktörleri, Kolombiya'daki banka müşterilerinin çalınan bilgilerini Bitrat Remote Access Trojan ile enfekte etmek için tasarlanmış kimlik avı e -postalarında lures olarak kullanıyorlar.

Şirket, açıklanmayan bir Kolombiyalı kooperatif bankasının altyapısının, aktif kimlik avı saldırılarında bitrat yemini araştırırken saldırganlar tarafından kaçırıldığını tespit etti.

İhlal sunucularından isimler, telefon numaraları, e -posta adresleri, adresler, adresler, Kolombiya ulusal kimlikleri, ödeme kayıtları ve maaş bilgileri dahil olmak üzere hassas müşteri verileri içeren toplam 418.777 kayıt çalındı.

Kampanyayı araştırırken Qualys, saldırganların SQLMAP aracını kullanarak SQL enjeksiyon hatalarını aradıklarını gösteren günlükler de dahil olmak üzere müşterilerin verilerine eriştiğine dair kanıtlar keşfetti.

Qualys, "Ayrıca, yemlerin kendileri meşru görünmeleri için bankadan hassas veriler içeriyor. Bu, saldırganın müşterilerin verilerine eriştiği anlamına geliyor." Dedi.

"Altyapı daha derinlemesine kazarken, gerçek veritabanı dökümleriyle birlikte potansiyel SQLI hatalarını bulmak için SQLMAP aracının kullanımına işaret eden günlükleri belirledik."

Şu anda, Kolombiya bankasının sunucularından çalınan bilgilerin hiçbiri, Qualys tarafından izlenen karanlık web veya ClearWeb sitelerinde bulunamamıştır.

Kötü amaçlı yazılım, ekle paketlenmiş yüksek derecede şaşkın bir makro içinde kodlanmış bir INF dosyasını düşüren ve yürüten kötü amaçlı bir excel dosyası aracılığıyla kurbanların bilgisayarlarına teslim edilir.

Son Bitrat yükü, daha sonra uzlaşmış cihazdaki Winhttp kütüphanesi kullanılarak bir GitHub deposundan indirilir ve Winexec işlevinin yardımıyla yürütülür.

Saldırının son aşamasında, sıçan kötü amaçlı yazılım, kalıcılık kazanmak ve sistem yeniden başlattıktan sonra otomatik olarak yeniden başlatmak için yükleyicisini Windows başlangıç ​​klasörüne taşır.

En azından Ağustos 2020'den bu yana Bitrat, karanlık web pazarlarında ve siber suç forumlarında ömür boyu erişim için 20 $ 'a kadar hazır kötü amaçlı yazılım olarak satıldı.

Bir lisans için ödeme yaptıktan sonra, her "müşteri" kurbanları kimlik avı, sulama delikleri ve truva yazılımı gibi bu kötü amaçlı yazılımlarla enfekte etmek için kendi yaklaşımlarını kullanır.

Çok yönlü bitrat, video ve ses, veri hırsızlığı, DDOS saldırıları, kripto para madenciliği ve ek yükler sunma gibi çeşitli kötü niyetli amaçlar için kullanılabilir.

Qualys Tehdit Araştırma Kıdemli Mühendisi Akshat Pradhan, "Raftan reklam. Sıçanlar kurbanlarını yaymak ve enfekte etmek için metodolojilerini geliştiriyorlar." Dedi.

Diyerek şöyle devam etti: "Ayrıca, yüklerini ağırlamak için meşru altyapıların kullanımını artırdılar ve savunucuların bunu hesaba katması gerekiyor."

Bilgisayar korsanları kötüye kullanma Windows hatası raporlama aracı kötü amaçlı yazılım dağıtmak

FBI, kötü amaçlı yazılımları iten arama motoru reklamlarını uyarıyor, kimlik avı

Saldırganlar, QBOT kötü amaçlı yazılımları Windows sistemlerine kaçırmak için SVG dosyalarını kullanır

MSP Uzaktan Erişim Aracı Göndermek İçin Kullanılan Hacked Kurumsal E -posta Hesapları

Yeni saldırılar, kötü amaçlı yazılımları bırakmak için Windows Security Bypass Sıfır Gününü kullanıyor

Kaynak: Bleeping Computer

More Posts