USB yayılımı, kalıcılık mekanizmaları, bellekte ek yükler yükleme ve ek kripto cüzdanları hedefleyen yeni özelliklere sahip vahşi doğada yeni bir varyant tespit edildi.
Blackguard ilk olarak Mart 2022'de Zscaler tarafından tespit edildi ve kötü amaçlı yazılımların Rusça konuşan forumlarda siber suçlulara 200 $/ay veya ömür boyu 700 $ fiyatla satıldığını bildirdi.
Yeni stealer, orijinal rakun stealer Maas operasyonunun kapatılmasından kısa bir süre sonra ortaya çıktı ve kapsamlı uygulama hedefleme özellikleri sunarken iyi evlat edinme oranlarının tadını çıkardı.
BlackGuard Stealer'ın bu yeni versiyonu AT&T analistleri tarafından keşfedildi, bu da kötü amaçlı yazılımın hala çok aktif olduğu konusunda uyardı, yazarları abonelik maliyetini sabit tutarken sürekli olarak iyileştiriyor.
Blackguard'ın hedefleme kapsamı, web tarayıcılarında depolanan çerezleri ve kimlik bilgilerini, kripto para birimi tarayıcısı uzantısı verilerini, masaüstü kripto cüzdan verilerini, mesajlaşmayı ve oyun uygulamalarından gelen bilgileri, e -posta istemcilerini ve FTP veya VPN araçlarını çalmaya çalışarak kapsamlı kalır.
En son sürümde en ilginç olan şey, Blackguard'ı çok daha güçlü bir tehdit haline getiren yeni özelliklerdir.
İlk olarak, bir kripto cüzdan korsan (Clipper) modülü, kripto para işlemlerini kendi cüzdanlarına yönlendirmeyi umarak Windows panosuna kopyalanan kripto para birimi adreslerinin değiştirilir.
Clipper, Bitcoin, Ethereum, Monero, yıldız, Ripple, Litecoin, Nektar, Bitcoin Cash ve Dash için sert kodlanmış adreslere sahiptir, bu nedenle birkaç kripto para birimini destekler.
İkinci yeni özellik, BlackGuard'ın USB çubukları ve diğer çıkarılabilir cihazlar aracılığıyla yayma ve ulaştığı yeni ana bilgisayarları otomatik olarak enfekte etme yeteneğidir.
Üçüncü ekleme, kötü amaçlı yazılımların C2 sunucusundan ek yükler indirme ve bunları doğrudan ihlal edilen bilgisayarın belleğinde "işlem oyma" yöntemini kullanarak yürütme ve böylece AV araçlarından kaçınma yeteneğidir.
Dördüncü yeni özellik, BlackGuard'ın kendini "Run" kayıt defteri anahtarı altına ekleme yeteneğidir, böylece sistem yeniden başlatmaları arasında kalıcılık kazanır.
Son olarak, bir özellik, kötü amaçlı yazılım dosyalarını C: \ Drive'daki her klasöre kopyalar ve dosyaların her kopyasını rastgele bir ad verir.
Bu özelliklere ek olarak, BlackGuard şimdi verilerini çalmaya ve kripto varlıklarını boşaltmaya çalışan 57 kripto para tarayıcısı uzantısını ve cüzdanlarını hedefliyor. Ağustos ayında, Zscaler kötü amaçlı yazılımları analiz ettiğinde, sadece 45 kripto ile ilgili uzantı ve cüzdandan veri çalmıştı.
Hedeflenen uzantılardan bazıları Binance, Phantom, Metamask, Bitapp, Guildwallet, Yamaç Cüzdanı, Starcoin ve Ronin cüzdan uzantıları içerir. Hedeflenen özel cüzdanlardan bazıları AtomicWallet, Bitcoincore, Dashcore, Electrum, Ethereum, Exodus Crypto ve Litecoincore cüzdanlarıdır.
AT&T analistleri, bu tekrarlama sisteminin avantajlı her şeyden daha sıkıntı olduğunu söylüyor. Ancak, operatörler kötü amaçlı yazılımların kaldırılmasını daha zor hale getirmek için bu sistemi uygulamış olabilir.
Sonuç olarak, BlackGuard'ın en son sürümü, Maas alanında rekabet eden kötü amaçlı yazılımların sürekli evrimini gösterir ve kullanıcılar için daha da önemli bir risk oluşturan çoğunlukla anlamlı özellikler ekler.
Blackguard enfeksiyonları riskini uzak tutmak için, güvenilmez web sitelerinden yürütülebilir dosyaları indirmekten kaçının, bilinmeyen gönderenlerden e -posta ekleri olarak gelen dosyaları başlatmayın ve sisteminizi ve AV araçlarınızı güncel tutun.
Yeni S1Deload Stealer kötü amaçlı yazılım kaçırmaları YouTube, Facebook Hesapları
Adobe Acrobat Sign, Redline Info-Renting kötü amaçlı yazılımları itmek için istismar edildi
Purecrypter kötü amaçlı yazılım, fidye yazılımları ile govt orgs, info-starers ile vuruyor
Yeni Stealc kötü amaçlı yazılım, çok çeşitli çalma özellikleriyle ortaya çıkıyor
Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu
Kaynak: Bleeping Computer