Hackerlar Kötüye Kullanım Uzaktan Erişim Kötü Yazılımları Teslim etmek için Ücretsiz TryCloudFlare

1 yıl önce

Araştırmacılar, genellikle uzaktan erişim truva atları (sıçanlar) sağlayan kötü amaçlı yazılım kampanyalarında Cloudflare Tüneli hizmetini giderek daha fazla kötüye kullanan tehdit aktörleri uyarıyorlar.

Bu siber suç aktivitesi Şubat ayında tespit edildi ve Asyncrat, Guloader, Venomrat, Remcos Rat ve Xworm dahil olmak üzere birden fazla sıçan dağıtmak için Trycloudflare ücretsiz hizmetinden yararlanıyor.

CloudFlare Tüneli Hizmeti, şifreli bir tünel aracılığıyla trafiğin, IP adreslerini açığa çıkarmadan İnternet üzerinden yerel hizmetlere ve sunuculara erişmesini sağlar. Bu ek güvenlik ve rahatlık ile gelmelidir, çünkü kamuya açık bağlantı noktaları açmaya veya VPN bağlantıları kurmaya gerek yoktur.

TryCloudFlare ile kullanıcılar yerel sunuculara geçici tüneller oluşturabilir ve bir CloudFlare hesabına ihtiyaç duymadan hizmeti test edebilir.

Her tünel, CloudFlare’nin ağı üzerinden yerel sunucuya yönlendirmek için kullanılan TryCloudFlare.com alanında geçici bir rastgele alt alan üretir.

Tehdit aktörleri, algılamadan kaçınırken tehlikeye atılan sistemlere uzaktan erişim elde etmek için geçmişte özelliği kötüye kullandılar.

Bugünkü bir raporda, siber güvenlik şirketi Proofpoint, yasal TrycloudFlare alanında barındırılan kötü niyetli .lnk dosyalarına sahip yasa, finans, imalat ve teknoloji organizasyonlarını hedefleyen kötü amaçlı yazılım faaliyeti gözlemlediğini söylüyor.

Tehdit aktörleri, LNK yüküne yol açan URL'ler veya ekler içeren vergi temalı e-postalarla hedefler çekiyor. Başlatıldığında, yük PowerShell'i dağıtan yarasa veya CMD komut dosyalarını çalıştırır.

Saldırının son aşamasında, son yük için Python yükleyicileri indirilir.

Proofpoint, 11 Temmuz'da başlayan e -posta dağıtım dalgasının 1.500'den fazla kötü amaçlı mesaj dağıttığını bildirirken, 28 Mayıs'tan daha önceki bir dalga 50'den az mesaj içeriyordu.

Cloudflare'de LNK dosyalarını barındırmak, trafiğin hizmetin itibarı nedeniyle meşru görünmesini sağlamak da dahil olmak üzere çeşitli avantajlar sunar.

Dahası, TryCloudflare Tüneli özelliği anonimlik sunar ve LNK hizmet veren alt alanlar geçicidir, bu nedenle onları engellemek savunuculara çok fazla yardımcı olmaz.

Nihayetinde, hizmet ücretsiz ve güvenilirdir, bu nedenle siber suçluların kendi altyapılarını kurma maliyetini karşılaması gerekmez. Cloudflare'den bloklardan kaçmak için otomasyon kullanılırsa, siber suçlular büyük ölçekli operasyonlar için bile bu tünelleri kötüye kullanabilir.

BleepingComputer, Proofpoint tarafından bildirilen etkinlik hakkında bir yorum için CloudFlare'ye ulaştı ve bir şirket temsilcisi aşağıdaki ifadeyle cevap verdi:

Cloudflare, ekibimiz tarafından keşfedildikleri veya üçüncü taraflarca bildirildiği gibi kötü niyetli tünelleri derhal devre dışı bırakır ve indirir.

Son birkaç yılda, Cloudflare, meydana gelebilecek kötü niyetli etkinlikler daha iyi içermek için tünel ürünümüzde makine öğrenme tespitleri getirdi.

Proofpoint ve diğer güvenlik satıcılarını şüpheli URL'ler göndermeye teşvik ediyoruz ve hizmetlerimizi kötü amaçlı yazılım için kullanan müşterilere karşı harekete geçeceğiz.

Kötü niyetli PYPI paketleri güvenlik duvarlarını atlamak için Cloudflare Tüneli Oluştur

Hackerlar Gizli Bağlantılar için Bulutflare Tüneli'ni giderek daha fazla kötüye kullanın

Kötü amaçlı yazılım dağıtım hizmeti tarafından kullanılan 3.000'den fazla GitHub hesabı

Sahte Crowdtrike Onarım Kılavuzu Yeni Infostealer kötü amaçlı yazılımını iter

Warmcookie Windows Backdoor sahte iş teklifleri aracılığıyla itildi

Kaynak: Bleeping Computer

More Posts