Geçen hafta olduğu gibi Google'da 'GIMP' arayışı, ziyaretçilere iyi bilinen grafik editörü GNU Image Manipülasyon Programının resmi web sitesi olan 'GIMP.org' adlı bir reklam gösterecekti.
Bu reklam, hedef alan olarak 'gimp.org' belirttiği için meşru görünecektir. Ancak üzerine tıklamak, ziyaretçileri, gerçekte kötü amaçlı yazılım olan GIMP olarak gizlenmiş 700 MB'lık bir yürütülebilir ürün sağlayan benzeri bir kimlik avı web sitesine götürdü.
Geçen haftaya kadar, 'GIMP' için Google, sizi açık kaynaklı grafik editörünün resmi web sitesine 'gimp.org' götüren bir Google reklamı getirecekti.
Ancak bunun yerine, bu kötü niyetli kampanya ziyaretçileri, Windows için GIMP yardımcı programı gibi görünen kötü amaçlı bir 'kurulum.exe' sunan bir benzeme, kimlik avı sayfasına sürdü.
Reddit kullanıcısı ZachingRam04 daha önce, reklamın daha önce kullanıcıları kötü amaçlı yazılım sunmak için bir Dropbox URL'sine götürdüğünü belirten geliştirmeyi paylaştı, ancak yakında "daha da kötü niyetli bir tane ile değiştirildi", kötü amaçlı yazılım sunmak için sahte bir çoğaltma web sitesi 'GILIMP.org' kullandı.
BleepingComputer, bu kampanyayla ilgili başka bir 'Gimp.Monster' alanını gözlemledi.
Trojanize edilmiş yürütülebilir dosyayı kullanıcıya inandırıcı bir şekilde GIMP olarak geçmek için, tehdit oyuncusu, aksi takdirde 5 MB boyutunun altında olan kötü amaçlı yazılımları, ikili dolgu olarak bilinen basit bir teknikle 700 MB'ye kadar şişirdi.
Tüm bunlar hala kullanıcıları Google reklamının neden 'GIMP.org' gösterdiği için, reklamın sahte 'GILIMP.org' sitesine götürdüğü hedef alan adı olarak neden olduğunu söyledi.
Redditor RawPacket Bu, tehdit oyuncunun cyrillic 'gіmp.org' yapmasını sağlayan bir Google reklamı oluşturmasının sonucu olsaydı, http://xn --gmp-jhd.org/, görünüşe benziyor Latin 'gimp.org'a.'
Ancak, bu kampanyada kullanılan 'GILIMP.org' ve 'Gimp.monster' kimlik avı alanlarının kullanımı göz önüne alındığında, senaryo olası görünmüyor.
Google, yayıncıların iki farklı URL ile reklam oluşturmasına olanak tanır: reklamda gösterilecek bir görüntü URL'si ve kullanıcının gerçekten alınacağı bir iniş URL'si.
İkisinin aynı olması gerekmez, ancak URL'leri görüntülemek için izin verilenler hakkında katı politikalar vardır ve bunların iniş URL'si ile aynı alanı kullanması gerekir.
Google, "Reklamverenler, insanları web sitelerinin belirli bir alanına göndermek için bir açılış sayfası URL'si kullanıyor."
"Reklamlarınızın URL'leri, müşterilere bir reklamı tıkladıklarında hangi sayfaya ulaşacakları hakkında net bir fikir vermelidir. Bu nedenle Google'ın politikası, hem ekran hem de açılış sayfası URL'lerinin aynı web sitesinde olması gerektiğidir. Bu Reklamınızdaki ekran URL'sinin, ziyaretçilerin reklamınızı tıkladıklarında ortaya çıktığı etki alanıyla eşleşmesi gerekir. "
Bu örneğin, Google Reklam Yöneticisi'nde kötüverizasyona izin veren potansiyel bir hatanın neden olduğu bir kayma olup olmadığı hala açık değil. BleepingComputer yorum için Google'a yaklaştı.
BleepingComputer, kötü amaçlı yürütülebilir dosyanın bir kopyasını alabildi ve bunun Vidar adlı bir truva atı olduğunu doğrulayabiliriz.
Vidar Infostealers, komut ve kontrol (C2) sunucusuna bağlanarak ve daha fazla talimat bekleyerek çalışır.
Ancak, bunu başarmadan önce, kötü amaçlı 'setup.exe', Rusya tabanlı bir URL'den bir 'htcnwiij.bmp' dosyasını getirir:
Yukarıdaki dosya, bir web tarayıcısında bir Bitmap görüntüsü gibi görünüyor, ancak kötü amaçlı yazılımın yürütülmesi için hex talimatları olarak bir DLL paketlenmiş.
Ayrıca, BleepingComputer, C2 sunucusuna (95.216.181.10) temasa geçerek 'setup.exe', aşama 2 yükünü indirmeden önce C2 yapılandırmasını almak için gözlemledi.
Vidar'ın 2. Aşama, tipik olarak, kimlik bilgisi hırsızlığı ve bilgi verme faaliyetlerine yardımcı olacak ek DLL bağımlılıkları ve modülleri içeren bir ZIP arşivi indirmeyi içerir:
Vidar varyantlarının enfekte edilmiş makinelerden çalmaya çalıştığı veriler aşağıdakileri içerir:
Güvenlik Araştırmacısı ve Bug Bounty Hunter 0x0LUKE ayrıca GIMP kullanıcılarını hedefleyen kötüverizasyon kampanyasını analiz etti ve 'setup.exe'nin tümünü çaldığını açıkladı.
Dosya aşağıdaki verileri, ekran görüntüsünü, çerezleri, kaydedilmiş şifreleri, masaüstünde dosyaları, sistem bilgilerini (CPU, RAM vb.) Pic.twitter.com/au9gsn0bja içeriyordu.
Daha önce, VIDAR'ı kullanan alan yazım hattı kampanyaları, Notepad ++, Microsoft Visual Studio ve Cesur Tarayıcı gibi en az 27 yazılım ürününün kullanıcılarını hedeflemişti.
Başka bir durumda, Vidar'ı kullanan tehdit aktörleri, kötü amaçlı yazılımların C2 konfigürasyonunu sessizce almak için açık kaynaklı bir sosyal ağ platformu olan Mastodon'u kötüye kullanırken yakalandı.
Emotet Botnet, 5 aylık moladan sonra kötü amaçlı yazılımları tekrar patlatmaya başlar
Dropbox, hacker 130 Github depolarını çaldıktan sonra ihlali açıklar
Google Play'de bulunan 1m+ yüklemeli kötü amaçlı Android uygulamaları
1 milyon yüklemeli Chrome uzantıları, Highack Hedeflerin Tarayıcılarını yüklüyor
LinkedIn'in Yeni Güvenlik Özellikleri Sahte Profiller, Tehdit Oyuncuları ile Mücadele
Kaynak: Bleeping Computer