Hacked Siteler Sahte Chrome güncellemeleri aracılığıyla kötü amaçlı yazılım yayarken yakalandı

3 yıl önce

Bilgisayar korsanları, ziyaretçileri bilmemeye kötü amaçlı yazılımları dağıtan sahte Google Chrome otomatik güncelleme hatalarını görüntüleyen komut dosyaları enjekte etmek için web sitelerinden ödün veriyor.

Kampanya Kasım 2022'den beri devam ediyor ve NTT'nin güvenlik analisti Rintaro Koike'a göre, Şubat 2023'ten sonra bir vites değiştirdi ve hedefleme kapsamını Japonca, Korece ve İspanyolca konuşan kullanıcıları kapsayacak şekilde genişletti.

BleepingComputer, bu kötü amaçlı yazılım dağıtım kampanyasında yetişkin siteleri, bloglar, haber siteleri ve çevrimiçi mağazalar da dahil olmak üzere çok sayıda site buldu.

Saldırı, bir kullanıcı onları ziyaret ettiğinde komut dosyalarını yürüten kötü niyetli JavaScript kodu enjekte etmek için web sitelerinden ödün vererek başlar. Bu senaryolar, ziyaretçinin hedefli kitle olup olmadığına bağlı olarak ek komut dosyaları indirecektir.

Bu kötü niyetli komut dosyaları, dosyaları barındıran, blok listesini etkisiz hale getiren ve yayından kaldırma direnen Pinata IPFS (Planetary Dosya Sistemi) hizmeti aracılığıyla teslim edilir.

Hedeflenen bir ziyaretçi siteye göz atarsa, komut dosyaları, siteye göz atmaya devam etmek için gereken otomatik bir güncellemenin yüklenemediğini belirten sahte bir Google Chrome hata ekranı görüntüleyecektir.

Sahte Chrome hata mesajını okur. "Chrome otomatik güncellemesinde bir hata oluştu. Lütfen güncelleme paketini manuel olarak daha sonra yükleyin veya bir sonraki otomatik güncellemeyi bekleyin."

Komut dosyaları daha sonra otomatik olarak kullanıcının yüklemesi gereken bir Chrome güncellemesi olarak gizlenen 'Release.zip' adlı bir zip dosyasını indirir.

Bununla birlikte, bu zip dosyası, tehdit aktörleri için kripto para birimini çıkarmak için cihazın CPU kaynaklarını kullanacak bir Monero madenci içerir.

Başlatıldıktan sonra, kötü amaçlı yazılım kendisini C: \ Program Files \ Google \ Chrome'a ​​"updater.exe" olarak kopyalar ve daha sonra işlem enjeksiyonunu gerçekleştirmek ve doğrudan bellekten çalıştırmak için meşru bir yürütülebilir dosyayı başlatır.

Virustotal'a göre, kötü amaçlı yazılım, cihazda sistem ayrıcalıkları kazanmak için meşru Winring0x64.sys'teki bir güvenlik açığından yararlanmak için "BYOVD" (kendi savunmasız sürücünüzü getirin) tekniğini kullanır.

Madenci, Windows Defender'dan hariç tutulurken planlanmış görevler ekleyerek ve kayıt defteri değişiklikleri gerçekleştirerek devam eder.

Ayrıca, Windows güncellemesini durdurur ve ana bilgisayarlar dosyasındaki ikincisinin IP adreslerini değiştirerek güvenlik ürünlerinin sunucularıyla iletişimini bozar. Bu, güncellemeleri ve tehdit tespitini engeller ve hatta bir AV'yi tamamen devre dışı bırakabilir.

Tüm bu adımlardan sonra, madenci XMR.2miners [.] Com'a bağlanır ve izlemesi zor kripto para birimi Monero (XMR) madenciliğine başlar.

Var tahrif edilen bazı web siteleri Japon olmakla birlikte, NTT, ek dillerin yakın zamanda eklenmesinin tehdit aktörlerinin hedefleme kapsamlarını genişletmeyi planladığını gösterebileceği konusunda uyarıyor, bu nedenle kampanyanın etkisi yakında daha da artabiliyor.

Her zaman olduğu gibi, yüklü yazılım için güvenlik güncellemelerini üçüncü taraf sitelerinde asla yüklemeyin ve bunları yalnızca yazılımın geliştiricilerinden veya programa yerleştirilen otomatik güncellemeler yoluyla yüklemeyin.

Bilgisayar korsanları, 2FA'yı atlamak için Rilide tarayıcı uzantısını kullanır, kripto çal

Kubernetes'i hedefleyen ilk bilinen Dero Cryptacking Operasyonu

Kripto para birimi şirketleri 3CX tedarik zinciri saldırısında geri yüklendi

ABD kripto para birimi yatırım dolandırıcılarından 112 milyon dolar ele geçiriyor

Safemoon ‘Burn’ böcek likidite havuzundan 8,9 milyon dolar tahliye etmek için istismar edildi

Kaynak: Bleeping Computer

More Posts