Bumblebee kötü amaçlı yazılım, WebDAV klasörlerini kötüye kullanan yeni saldırılarda geri dönüyor

2 yıl önce

Kötü amaçlı yazılım yükleyici 'Bumblebee', 4shared Webdav hizmetlerini kötüye kullanan yeni dağıtım teknikleri kullanan yeni bir kampanya ile iki aylık tatilini kırdı.

WebDAV (Web Dağıtılmış Yazarlık ve Sürüm), istemcilerin Web sunucusu içeriği oluşturma, erişme, güncelleme ve silme gibi uzaktan yazma işlemlerini gerçekleştirmesini sağlayan HTTP protokolünün bir uzantısıdır.

Intel471'in araştırmacıları, Bumblebee'nin 7 Eylül 2023'te başlayan son kampanyasının, yükleyiciyi dağıtmak, saldırı zincirini karşılamak ve enfeksiyon sonrası birkaç eylem gerçekleştirmek için 4shared Webdav hizmetlerini kötüye kullandığını bildiriyor.

Meşru ve tanınmış bir dosya barındırma hizmetleri sağlayıcısı olan 4shared platformunun kötüye kullanılması, bumblebee operatörlerinin blok listelerden kaçmasına ve yüksek altyapı kullanılabilirliğinin tadını çıkarmasına yardımcı olur.

Aynı zamanda, WebDAV protokolü, davranışsal algılama sistemlerini ve aerodinamik dağılımın, kolay yük geçişinin vb.

Mevcut Bumblebee kampanyası, alıcıları kötü niyetli ekler indirmeye teşvik etmek için tarama, fatura ve bildirimler gibi davranan Malspam e -postalarına dayanmaktadır.

Çoğu ek, Windows kısayol LNK dosyalarıdır, ancak LNK dosyaları içeren bazı fermuar arşivleri de vardır, muhtemelen bombus aracı operatörlerinin neyin en iyi olduğunu belirlemeyi denediğine dair bir işarettir.

LNK dosyasını açmak, 4shared depolama hesabı için sabit kodlu kimlik bilgilerini kullanarak bir ağ sürücüsüne bir WebDAV klasörünü monte etmek için birinden başlayarak kurbanın makinesinde bir dizi komut başlatır.

4Shared, kullanıcıların dosyaları bulutta depolamasına ve Webdav, FTP ve SFTP üzerinden erişmesine olanak tanıyan bir dosya paylaşım sitesidir. Hizmet daha önce ABD Hükümeti'nin telif hakkıyla korunan içeriğin barındırılması için 2016 kötü şöhretli pazar raporunda listelenmişti.

Burada da, Intel471, dosya kopyalarını monte etmek, dosyaları monte edilmiş sürücüden çıkarmak ve yürütmek için komut setinin birkaç varyasyonunu tespit etti, bu da optimizasyon için denemenin başka bir göstergesi.

Intel471, Dosya kopyalarını monte etmek, monte edilen sürücüden dosyaları çıkarmak ve yürütmek için farklı yöntemlerle denenen tehdit aktörlerini görerek saldırı zincirini optimize etmeye çalıştıklarını bildiriyor.

Analistler ayrıca, bu kampanyada kullanılan Bumblebee kötü amaçlı yazılım yükleyicisinin güncellenmiş bir sürümünü tespit ettiler, bu da WebSocket protokolünü kullanmaktan Komut ve Kontrol Sunucusu (C2) iletişimi için TCP'ye geçti.

Ayrıca, yeni yükleyici, sert kodlanmış C2 adreslerinin kullanımını terk etti. Şimdi, yürütme üzerine ".Life" üst düzey etki alanı (TLD) alanında 100 etki alanı oluşturmak için bir etki alanı oluşturma algoritması (DGA) kullanıyor.

Alanlar, 64 bit statik tohum değeri kullanılarak oluşturulur ve Bumblebee, etkin bir C2 Sunucu IP adresine karar veren bir liste bulana kadar oluşturulan liste üzerinden tekrarlayarak bunlara bağlanır.

Bumblebee daha önce Conti ve Akira da dahil olmak üzere fidye yazılımı yük dağılımıyla ilişkilendirilmişti, bu nedenle daha verimli ve zor bir dağıtım kanalı benimsemek endişe verici bir gelişmedir.

Ayrıca, DGA'yı benimsemek, Bumblebee'nin altyapısını haritalamayı, alanlarını engellemeyi ve operasyonlarını önemli ölçüde bozmayı zorlaştırarak kötü amaçlı yazılım yükleyicisine karşı önleyici eylem uygulanmasında ek karmaşıklık eklemeyi zorlaştırıyor.

ABD ve İngiltere yaptırım 11 hile ve conti siber suçlu çete üyeleri

Lolekhosted Yönetici Netwalker Ransomware Gang'a yardım ettiği için tutuklandı

Fidye yazılımı saldırıları için Google Reklamları aracılığıyla yeni azot kötü amaçlı yazılım

Bilgisayar korsanları Backdoor telekom sağlayıcıları yeni Httpsnoop kötü amaçlı yazılım

APT36 Eyalet Hacker'ları YouTube Uygulama Klonlarını Kullanarak Android Cihazları Enfekte

Kaynak: Bleeping Computer

More Posts