Facebook Reklamları Yeni OV3R_STEALER Şifre Çalma Kötü Yazılım

2 yıl önce

OV3R_STEALER adlı yeni bir şifre çalma kötü amaçlı yazılımı, Facebook'ta sahte iş reklamları aracılığıyla yayılıyor ve hesap kimlik bilgilerini ve kripto para birimini çalmayı amaçlıyor.

Sahte iş reklamları yönetim pozisyonları içindir ve kullanıcıları bir PowerShell betiğinin kötü amaçlı yazılım yükünü bir GitHub deposundan indirdiği bir anlaşmazlık URL'sine yönlendirir.

Kötü amaçlı yazılım kampanyasını keşfeden Trustwave'deki analistler, taktiklerinin hiçbiri yeni olmasa da, Facebook'un bir sosyal medya platformu olarak popülaritesi göz önüne alındığında, birçok potansiyel kurban için ciddi bir tehdit olmaya devam ediyor.

Mağdurlar, dijital reklamcılıkta bir hesap yöneticisi pozisyonuna başvurmaya davet eden bir Facebook iş reklamı ile çekilir.

Reklam, OneDrive'da barındırılan iş detaylarını içeren bir PDF dosyasına bağlantılar, ancak üzerine tıklamak 'pdf2.cpl' adlı bir dosyayı indiren bir Discord CDN yeniden yönlendirmeyi tetikler.

Bu dosya bir Docusign belgesi gibi görünmek için maskelenmiştir, ancak gerçekte, yürütme için Windows Denetim Masası dosyasından yararlanan bir PowerShell yüküdür.

Bu aşamada, Trustwave dört farklı kötü amaçlı yazılım yükleme yöntemi gözlemledi: yani:

Son yük üç dosyadan oluşur: meşru bir Windows yürütülebilir dosyalar (werfaultsecure.exe), DLL kenar yükleme (wer.dll) için kullanılan bir DLL ve kötü amaçlı kodu (secure.pdf) içeren bir belge.

TrustWave, yürütüldüğünde, kötü amaçlı yazılımın, enfekte bilgisayarlarda 90 dakikada bir çalıştırılan "Licensing2" adlı planlanmış bir görev ekleyen komutları kullanarak kalıcılık oluşturduğunu bildirir.

OV3R_Stealer, kripto para birimi cüzdan uygulamaları, web tarayıcıları, tarayıcı uzantıları, anlaşmazlık, FileZilla ve diğer birçok uygulamadan çok çeşitli uygulamalardan veri çalmaya çalışır.

Ayrıca, kötü amaçlı yazılım, muhtemelen potansiyel hedefleri tanımlamak için Windows kayıt defterindeki sistem hizmetleri yapılandırmasını denetler ve yerel dizinlerdeki belge dosyalarını arayabilir.

Aşağıda OV3R_STEALER uygulamalarının ve dizinlerinin tam listesi verilmiştir.

Kötü amaçlı yazılım, enfekte bilgisayarda her 90 dakikada bir bulabileceği bilgileri toplar ve kurbanın coğrafi konum bilgileri ve çalınan verilerin bir özeti de dahil olmak üzere bir telgraf botuna gönderir.

TrustWave, eksfiltrasyon telgraf kanalı arasında yazılım çatlaması ve ilgili topluluklarla ilgili forumlarda görünen belirli kullanıcı adlarına bağlantılar buldu.

Ayrıca, araştırmacılar, yeni kötü amaçlı yazılım için bir temel olarak kullanılabilecek bir C# stealer olan OV3R_STEALER ve Phemedrone arasındaki kod benzerliklerini not eder.

Trustwave, kötü amaçlı yazılımların operasyonunun demo videolarını bulduğunu, muhtemelen tehdit aktörlerinin alıcıları veya işbirlikçilerini çekmeye çalıştığını gösteriyor.

Bu videolar, Fransız bayrağını kullanırken Vietnamca ve Rusça konuşan hesaplar tarafından yayınlandı, bu nedenle tehdit oyuncusu vatandaşı sonuçsuz.

MacOS Info-Starers, XPROTECT Tespitinden Kaçmak İçin Hızlı Gelişiyor

Sessiz Siber Tehditlere Karşı Koruma: Stealer Log Lifecycle'ı Keşfetmek

Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır

Steam Game Modu, şifre çalan kötü amaçlı yazılımları itmek için ihlal edildi

Rhadamanthys Stealer kötü amaçlı yazılım daha güçlü özelliklerle gelişir

Kaynak: Bleeping Computer

More Posts