Bumblebee kötü amaçlı yazılım Zenmap, Winmrt SEO zehirlenmesi üzerinden dağıtıldı

1 yıl önce

Bu haftanın başlarında RVTools markasını kötüye kullanan Bumblebee SEO zehirlenme kampanyası, diğer popüler açık kaynaklı projeleri taklit eden daha yazım hatası alan adlarını kullanıyor.

BleepingComputer, ZenMap'ın kötü şöhretinden, NMAP ağ tarama aracı için GUI ve WINMTR Tracerout yardımcı programından yararlanan iki dava bulabildi.

Bumblebee kötü amaçlı yazılım yükleyicisi en az iki alandan itildi - ZenMap [.] Pro ve Winmtr [.] Org. İkincisi şu anda çevrimdışı olsa da, birincisi hala çevrimiçi ve doğrudan ziyaret edildiğinde Zenmap hakkında sahte bir blog sayfası gösteriyor.

Kullanıcılar arama sonuçlarından ZenMap [.] Pro'ya yönlendirildiğinde, NMAP (Network Mapper) yardımcı programı için meşru web sitesinin bir klonunu gösterir:

İki site, SEO zehirlenmesi yoluyla trafik aldı ve Google'da yüksek ve ilişkili terimler için arama sonuçları aldı.

Herkes sahte Zenmap sitesini doğrudan ziyaret ederse, aşağıdaki resimde görüldüğü gibi AI tarafından oluşturulan makalelerle birkaç tane gösterir:

"Zenmap-7.97.msi" ve "winmtr.msi" indirme bölümünden teslim edilen yükler ve her ikisi de Virustotal'daki çoğu antivirüs motorundan algılamadan kaçınır [1, 2].

Yükleyiciler, vaat edilen uygulamayı, kullanıcıların cihazlarına bir bumblebee yükleyici bırakan RVTools durumunda olduğu gibi kötü amaçlı bir DLL ile birlikte sunar.

Oradan, arka kapı kurbanı profillemek ve infosterers, fidye yazılımı ve diğer kötü amaçlı yazılım türlerini içerebilecek ek yükler sunmak için kullanılabilir.

Yukarıda belirtilen açık kaynaklı araçların yanı sıra, BleepingComputer da Hanwha Güvenlik Kamerası Yönetim Yazılımı WisenetViewer'ı arayan kullanıcıları hedefleyen aynı kampanyayı gördü.

Cyjax’ın araştırmacısı Joe Wrieden ayrıca aynı kampanyanın bir parçası olan video yönetimi yazılımı kilometre taşı Xprotect'in truva atlı bir versiyonunu da tespit etti, kötü amaçlı yükleyiciler ‘Milestonesys [.] Org’ (çevrimiçi) teslim edildi.

Her iki resmi RVTools alan adları - robware.net ve rvtools.com - şu anda kullanıcıların yazılımı resmi olmayan sitelerden indirmemeleri için bir uyarı gösteriyor, ancak indirme bağlantısını kendileri kullanıma sunmayın.

Resmi RVTools sitesinin kötü amaçlı yazılım bağlayıcıları zorladığı iddialarının ardından Dell Technologies, sitelerinin ürünün truva atma varyantını dağıtmadığını söyleyerek suçlamayı reddetti.

Dell, resmi RVTools sitelerinin, dağıtılmış hizmet reddi (DDOS) saldırılarının hedefleri oldukları için çevrimdışı alındığını belirtti.

Saldırılar için bir açıklama, Bumblebee'nin arkasındaki tehdit aktörünün, araç için alternatif kaynaklar arayan kötü amaçlı sitelere gitmek için resmi indirme portallarını devirmeye karar vermesidir.

Meşru yazılımın truva atış sürümlerini kurma riskini azaltmak için en iyi öneri, resmi kaynaklardan ve paket yöneticilerinden almayı sağlamaktır.

Ayrıca indirilen yükleyicinin karma işlemini çalıştırmadan önce bilinen, temiz bir sürümle kontrol etmeye değer.

14 metrelik kötü niyetli eylemlerin analizine dayanarak, saldırıların% 93'ünün ve bunlara karşı nasıl savunulacağının arkasındaki en iyi 10 MITER ATT & CK tekniklerini keşfedin.

Polis 100'den fazla kötü amaçlı yazılım sunucusu ele geçirdi, dört siber suçlu tutukladı

Trojanize Rvtools SEO Zehirleme Kampanyasında Bumblebee Kötü Yazılım Push

Kaynak: Bleeping Computer

More Posts