Başlangıçta kırmızı takım egzersizleri için tasarlanan MacRopack çerçevesi, tehdit aktörleri tarafından Havoc, Brute Ratel ve Phatomcore dahil olmak üzere kötü niyetli yükler dağıtmak için istismar ediliyor.
Cisco Talos'taki güvenlik araştırmacıları, ABD, Rusya, Çin ve Pakistan dahil olmak üzere çeşitli ülkelerden Virustotal hakkında kötü niyetli belge sunumlarını analiz ettiler.
Bu belgeler, macropack'in çoklu tehdit aktörleri tarafından istismar edildiğini ve potansiyel bir eğilim gösteren macera, sofistike ve enfeksiyon vektörlerinde değişiyor.
MacRopack, Fransız geliştiricisi Emeric Nasi (DBA Baliskit) tarafından oluşturulan kırmızı takım egzersizlerine ve düşman simülasyonlarına odaklanan tescilli bir araçtır.
Anti-Malware Bypass, tersine dönme teknikleri ve kod gizlemesi ile çeşitli belge yükleri oluşturma ve tespit edilemeyen VB komut dosyalarını gömme yeteneği gibi gelişmiş özellikler sunar.
Ayrıca, artık korunmayan MacRopack topluluğu adlı bir "Lite" açık kaynaklı bir sürüm de var.
Cisco, Markov-zincir tabanlı fonksiyon ve değişken yeniden adlandırma, yorumların kaldırılması ve statik analiz algılama oranlarını en aza indiren fazla alan karakterleri ve dizeler kodlamasını içeren MacRopack'te oluşturuldukları işaretleri taşıyan birçok belge örneğini yakaladığını bildiriyor.
MacRopack Pro üzerine inşa edildiklerini gösteren tüm bu belgelerdeki hediye özelliği, araştırmacıların çerçevenin profesyonel versiyonu tarafından eklendiğini söylediklerini söyledikleri dört kötü olmayan VBA alt rutininin varlığıdır.
Bu Microsoft Office belgelerini açan kurbanlar, saldırganın komut ve kontrol (C2) sunucusuna bağlanan kötü amaçlı bir DLL yükleyen birinci aşamalı bir VBA kodunu tetikleyecektir.
Cisco Talos'un raporu, MacRopack kötüye kullanımı ile ilişkili dört önemli kötü amaçlı etkinlik kümesini aşağıdaki gibi özetler:
Brute Ratel, Hacker'ların 2022 yılının ortalarından beri kobalt grevine alternatif olarak konuşlandırdığı bir Sıkıştırma Saldırı Çerçevesi çerçevesidir.
Fidye yazılımı grupları ayrıca saldırılar sırasında EDR'lerden ve AV'lerden kaçmak için aracın çatlamış bir versiyonu kullanılarak tespit edildi.
MacRopack'in kötüye kullanılması, bu saldırılara başka bir gizlilik katmanı ekler ve savunucular için endişe verici bir gelişmedir.
BleepingComputer, Emerc Nasi ile gözlemlenen kötüye kullanım hakkında temasa geçti, ancak henüz bir yanıt almadık.
ActiveX Denetlerini Varsayılan olarak devre dışı bırakmak için Microsoft Office 2024
Bu Microsoft Office 2021 anlaşmasıyla yeni bir işe hazır olun
Microsoft, Outlook için Temp Fix'i paylaşıyor, yazarken kelime çöküyor
Microsoft, NTLM karmalarını ortaya çıkaran eşleştirilmemiş ofis kusurunu açıklar
Microsoft Office 2021 Lifetime Lisansını 60 $ 'a alın
Kaynak: Bleeping Computer