Google Reklamlar Fidye Yazılımı Çeteleri tarafından kullanılan Bumblebee kötü amaçlı yazılımını itin

3 yıl önce

Kurumsal hedefleme Bumblebee kötü amaçlı yazılımları, Zoom, Cisco AnyConnect, ChatGPT ve Citrix çalışma alanı gibi popüler yazılımı tanıtan Google reklamları ve SEO zehirlenmesi aracılığıyla dağıtılır.

Bumblebee, Nisan 2022'de keşfedilen ve Conti ekibi tarafından ağlara ilk erişim elde etmek ve fidye yazılımı saldırıları yürütmek için kullanılan Bazarloader Backdoor'un yerine geliştirildiği düşünülen bir kötü amaçlı yazılımdır.

Eylül 2022'de, Wild'da, Yansıtıcı DLL enjeksiyonu için PowerSploit çerçevesini belleğe kullanan daha kapsamlı bir saldırı zincirine sahip kötü amaçlı yazılım yükleyicisinin yeni bir versiyonu gözlendi.

SecureWorks'teki araştırmacılar yakın zamanda, kötü amaçlı yazılım yükleyicisini şüphesiz kurbanlara sunmak için popüler uygulamaların truva atışlarını tanıtan Google reklamlarını kullanarak yeni bir kampanya keşfettiler.

SecureWorks tarafından görülen kampanyalardan biri, 16 Şubat 2023'te oluşturulan ve "Appcisco [.] Com" alanında barındırılan sahte bir Cisco AnyConnect Güvenli Mobilite İstemci İndirme Sayfası'nı tanıtan bir Google reklamı ile başladı.

SecureWorks 'raporu, "Kötü niyetli bir Google reklamı ile başlayan bir enfeksiyon zinciri, kullanıcıyı tehlikeye atılan bir WordPress sitesi aracılığıyla bu sahte indirme sayfasına gönderdi."

Bu sahte açılış sayfası, Bumblebee kötü amaçlı yazılımını yükleyen "Cisco-Anonnect-4_9_0195.msi" adlı truva atlı bir MSI yükleyicisini tanıttı.

Yürütme üzerine, meşru program yükleyicisinin bir kopyası ve aldatıcı bir şekilde adlandırılmış (Cisco2.ps1) PowerShell betiği kullanıcının bilgisayarına kopyalanır.

Ciscosetup.exe, AnyConnect için meşru yükleyicidir ve şüpheyi önlemek için uygulamayı cihaza yükler.

Ancak, PowerScrip komut dosyası Bumblebee kötü amaçlı yazılımları yükler ve tehlikeye atılan cihazda kötü amaçlı etkinlik yürütür.

"PowerShell komut dosyası, PowerSploit RECEPLECTIFTPEInjection.ps1 betiğinden kopyalanan yeniden adlandırılmış işlevlerden oluşan bir seçim içerir."

"Ayrıca, yansıtıcı bir şekilde belleğe yüklediği kodlanmış bir Bumblebee kötü amaçlı yazılım yükü içerir."

Bu, Bumblebee'nin mevcut antivirüs ürünlerinden herhangi bir alarm oluşturmadan kötü amaçlı yazılımları belleğe yüklemek için aynı sömürü sonrası çerçeve modülünü kullandığı anlamına gelir.

SecureWorks, zoominstaller.exe ve zoom.ps1, chatgpt.msi ve chch.ps1 ve citrixworkspaceapp.exe ve citrix.ps1 gibi benzer şekilde adlandırılmış dosya çiftlerine sahip diğer yazılım paketleri buldu.

Trojanize yazılımın kurumsal kullanıcıları hedeflediği düşünüldüğünde, enfekte cihazlar fidye yazılımı saldırılarının başlangıcı için adaylar yapar.

Secureworks son Bumblebee saldırılarından birini yakından inceledi. Tehdit oyuncusunun, ilk enfeksiyondan yaklaşık üç saat sonra ağda yanal olarak hareket etmek için tehlikeye atılan sisteme erişimini kullandığını buldular.

Saldırganların ihlal edilen ortamda konuşlandırdığı araçlar arasında Kobalt Strike Pen-Test Suite, AnyDesk ve Dameware uzaktan erişim araçları, ağ tarama yardımcı programları, bir reklam veritabanı tamponu ve bir Kerberos kimlik bilgileri stealer bulunmaktadır.

Bu Arsenal, kötü amaçlı yazılım operatörlerinin erişilebilir ağ noktalarını tanımlamak, diğer makinelere döndürmek, verileri söndürmek ve sonunda fidye yazılımlarını dağıtmakla ilgilenmelerini sağlayan bir saldırı profili oluşturur.

Avrupa ve ABD'de Evilextractor kötü amaçlı yazılım etkinlikleri artışları

Ex-Conti üyeleri ve Fin7 Devs yeni Domino kötü amaçlı yazılımları zorlamak için bir araya geliyor

Fidye Yazılımı Gang Oyun Özel Gölge Volume Copy Veri-Gezinti Aracı Kullanıyor

Yeni buzlu varyantlar banka sahtekarlığından kötü amaçlı yazılım sunumuna geçiş

Microsoft yamaları Windows Sıfır Gün

Kaynak: Bleeping Computer

More Posts