Bilgisayar korsanları, hesap çalmaya yardımcı olduğunu iddia eden ancak bunun yerine Lumma Stealer bilgi çalan kötü amaçlı yazılımlarla tehdit aktörlerini enfekte eden sahte bir Onlyfans aracıyla diğer bilgisayar korsanlarını hedefliyor.
Veriti Research tarafından keşfedilen operasyon, ironik bükülmelerin ve backstabların bol olduğu siber suç dünyasında bir yırtıcı veya av olmak arasındaki bulanık çizgilerin karakteristik bir örneğini oluşturur.
OnlyFans, içerik oluşturucuların içeriklerine erişim için ödeme yapan kullanıcılardan ("hayranlar" olarak adlandırılır) para kazanabileceği son derece popüler bir abonelik tabanlı yetişkin içerik platformudur.
İçerik oluşturucular, aboneleriyle videoları, resimleri, mesajları ve canlı akışları paylaşırken, aboneler tekrarlayan bir ücret veya özel içerik için bir kerelik ödeme ödeyebilir.
Popülerliği göz önüne alındığında, sadecefans hesapları genellikle hayran ödemelerini çalmaya, hesap sahibini bir fidye ödemeye zorlamaya veya sadece özel fotoğrafları sızdırmaya çalışan tehdit aktörlerinin hedefleri haline gelir.
Denetleyici araçları, giriş bilgilerinin yalnızca FANS hesaplarıyla eşleşip eşleşmediğini ve hala geçerli olup olmadıklarını kontrol ederek, büyük çalınan giriş bilgilerinin (kullanıcı adları ve parolalar) setlerinin doğrulanmasına yardımcı olmak için tasarlanmıştır.
Bu araçlar olmasaydı, siber suçlular, şemayı geçersiz kılacak pratik olmayan ve sıkıcı bir süreç olan binlerce kimlik bilgisi çiftini manuel olarak test etmek zorunda kalacaklardı.
Bununla birlikte, bu araçlar yaygın olarak diğer siber suçlular tarafından oluşturulur, bu da bilgisayar korsanlarının kullanımı güvenli olduklarına ve bazı durumlarda bu geri ateşlere güvenmelerine neden olur.
Veriti, kimlik bilgilerini doğrulamayı, hesap bakiyelerini kontrol etmeyi, ödeme yöntemlerini doğrulamayı ve yaratıcı ayrıcalıklarını belirleme vaat eden bir Onlyfans denetleyicisi vakasını keşfetti, ancak Lumma bilgi çalma kötü amaçlı yazılımlarını yükledi.
"Brtjgjsefd.exe" olarak adlandırılan yük, bir GitHub deposundan getirilir ve kurbanın bilgisayarına yüklenir.
Lumma, 2022'den beri 250-1000 $/ay karşılığında siber suçlulara kiralanan ve kötü niyetli, youtube yorumları, torrentler ve daha yakın zamanda Github dahil olmak üzere çeşitli yollarla dağıtılan bir bilgi çalan kötü amaçlı yazılım (MAAS) 'dır. Yorumlar.
Yenilikçi kaçırma mekanizmalarına ve süresi dolmuş Google oturum jetonlarını geri yükleme yeteneği ile gelişmiş bir bilgi çalmacıdır. Bir kurbanın tarayıcısı ve dosya sisteminde depolanan iki faktörlü kimlik doğrulama kodlarını, kripto para birimi cüzdanlarını ve şifreleri, çerezleri ve kredi kartlarını çalmakla bilinir.
Lumma ayrıca bir yükleyicinin kendisi olarak ikiye katlanır, tehlikeye atılan sisteme ek yükler getirebilir ve PowerShell komut dosyalarını yürütür.
Veriti, Lumma Stealer yükü piyasaya sürüldüğünde, bu kampanyanın arkasındaki siber suçluların diğer kötü amaçlı yükleri barındırmak için kullandığı "Kullanıcıbestes" adı altında bir GitHub hesabına bağlanacağını buldu.
Özellikle, GitHub deposu Disney+ Hesapları, Instagram ve Sözde Mirai Botnet Builder için dama andıran yürütülebilir ürünler içerir:
Kötü amaçlı yazılımların iletişimini daha derinlemesine inceleyen Veriti'nin araştırmacıları, komut ve kontrol (C2) sunucusu olarak hareket eden, Lumma'ya komut gönderen ve pessiltrasyonlu verileri alan bir dizi ".shop" alan adı buldular.
Bu kampanya, tehdit aktörlerinin kötü niyetli saldırılarda diğer siber suçluları ilk kez hedeflemesi değil.
Mart 2022'de, bilgisayar korsanları, kripto para birimini çalmak için çatlamış sıçanlar ve kötü amaçlı yazılım oluşturma araçları olarak gizlenmiş pano çalanlar ile bilgisayar korsanlarını hedef aldı.
O yılın ilerleyen saatlerinde, bir kötü amaçlı yazılım geliştiricisi, diğer bilgisayar korsanlarından kimlik bilgilerini, kripto para cüzdanlarını ve VPN hesap verilerini çalmak için kendi kötü amaçlı yazılımlarını geri yükledi.
MFA bypass hizmetinin yöneticileri sahtekarlığa suçlu bulundu
Yağlı Opal'ın Captcha Solvers, 16 yıl sonra hala siber suçlara hizmet ediyor
2024'ün ilk yarısında 450 milyon dolarlık rekor kıran fidye yazılımı tırmıkları
İngiltere, MGM saldırısına bağlı şüpheli dağınık örümcek hacker'ı tutukladı
Ransomhub gasp çetesi şu anda yok olan Şövalye Fidye Yazılımına Bağlı
Kaynak: Bleeping Computer