Tehdit analistleri, kötü amaçlı yazılımları yaymak için James Webb teleskopundan kimlik avı e -postalarına, kötü niyetli belgelere ve alan görüntülerine dayanan 'Go#Webbfuscator' adlı yeni bir kötü amaçlı yazılım kampanyası gördüler.
Kötü amaçlı yazılım, siber suçlular arasında popülerlik kazanan bir programlama dili olan Golang'da yazılmıştır, çünkü platformlar arası (Windows, Linux, Mac) ve ters mühendislik ve analize karşı daha fazla direnç sunar.
Securonix'teki araştırmacılar tarafından keşfedilen son kampanyada, tehdit oyuncusu, Virustotal tarama platformundaki antivirüs motorları tarafından kötü niyetli olarak işaretlenmeyen yükleri bırakıyor.
Enfeksiyon, bir şablon dosyasını indiren ekli kötü niyetli bir belge olan “Geos-rates.docx” ile bir kimlik avı e-postasıyla başlar.
Bu dosya, ofis paketinde makrolar etkinleştirilirse otomatik olarak yürütülen gizlenmiş bir VBS makro içerir. Kod daha sonra uzak bir kaynaktan (“XMLSchemeFormat [.] Com”) bir JPG görüntüsü (“OXB36F8GEEC634.jpg”) indirir, certutil.exe kullanarak bir yürütülebilir dosyaya (“msdllupdate.exe”) çözülür ve başlatır.
Bir görüntü izleyicisinde, .jpg, NASA tarafından Temmuz 2022'de yayınlanan Galaxy Cluster Smacs 0723'ü gösterir.
Ancak, bir metin düzenleyicisiyle açılırsa, görüntü, kötü amaçlı 64 bit yürütülebilir dosyaya dönüşen baz64 kodlu bir yük olan dahil bir sertifika olarak gizlenmiş ek içeriği ortaya çıkarır.
Yükün dizeleri ROT25 kullanılarak daha da gizlenirken, ikili analistlerden Golang meclislerini gizlemek için XOR kullanıyor. Bunun da ötesinde, montajlar güvenlik araçları tarafından imzaya dayalı algılamayı önlemek için vaka değiştirme kullanır.
Dinamik kötü amaçlı yazılım analizi ile çıkarılabilecek şeylere dayanarak, yürütülebilir dosyalar kendini '%% localappdata %% \ microsoft \ vault \' olarak kopyalayarak ve yeni bir kayıt defteri anahtarı ekleyerek kalıcılık sağlar.
Yürütme üzerine, kötü amaçlı yazılım komut ve kontrol (C2) sunucusuna bir DNS bağlantısı kurar ve şifreli sorgular gönderir.
Raporda Securonix, “Şifrelenmiş mesajlar okunuyor ve C2 sunucusunda şifreleniyor, böylece orijinal içeriğini ortaya koyuyor” diye açıklıyor.
“Go#WebBFuscator'da, C2 sunucusu ile iletişim, saldırgan kontrolündeki ad sunucusuna` nslookup 'istekleri kullanılarak `txt-dns' istekleri kullanılarak uygulanır. Tüm bilgiler Base64 kullanılarak kodlanır. ”
C2, bağlantı istekleri arasında zaman aralıkları ayarlayarak, nslookup zaman aşımını değiştirerek veya Windows cmd.exe aracından yürütülmesi için komut göndererek kötü amaçlı yazılımlara yanıt verebilir.
Test sırasında Securonix, standart bir ilk keşif adımı olan test sistemlerinde keyfi numaralandırma komutları yürüten tehdit aktörlerini gözlemledi.
Araştırmacılar, kampanya için kullanılan alanların son zamanlarda 29 Mayıs 2022'de en eski alanların kaydedildiğini belirtiyor.
Securonix, hem ağ hem de ana bilgisayar tabanlı göstergeleri içeren bir dizi uzlaşma göstergesi (IOCS) sağlamıştır.
Info-Renting kötü amaçlı yazılımları zorlamak için kullanılan sahte 'Cthulhu World' P2E projesi
Windows kötü amaçlı yazılım, algılamadan kaçmak için Coinminer'ın bir aya kadar kurulumunu geciktirir
Google Play'de bulunan 2 milyon yüklemeli Android kötü amaçlı yazılım uygulamaları
Sahte Chrome Uzantısı 'İnternet İndir Manager' 200.000 kurulum var
'Kimsuky' bilgisayar korsanları, kötü amaçlı yazılımlarının yalnızca geçerli hedeflere ulaşmasını nasıl sağlar?
Kaynak: Bleeping Computer