Kötü Amaçlı Blender model dosyaları StealC bilgi hırsızlığı yapan kötü amaçlı yazılımlar sunuyor

9 ay önce

Rusya bağlantılı bir kampanya, StealC V2 bilgi hırsızı kötü amaçlı yazılımını CGTrader gibi 3D model pazaryerlerine yüklenen kötü amaçlı Blender dosyaları aracılığıyla yayıyor.

Blender, otomasyon, özel kullanıcı arayüzü panelleri, eklentiler, işleme süreçleri, donanım araçları ve boru hattı entegrasyonu için Python komut dosyalarını çalıştırabilen güçlü bir açık kaynaklı 3D oluşturma paketidir.

Otomatik Çalıştır özelliği etkinleştirilirse, kullanıcı bir karakter donanımını açtığında, bir Python betiği yüz kontrollerini ve özel kullanıcı arayüzü panellerini gerekli düğmeler ve kaydırıcılarla birlikte otomatik olarak yükleyebilir.

Kötüye kullanım potansiyeline rağmen kullanıcılar kolaylık sağlamak için genellikle Otomatik Çalıştır seçeneğini etkinleştirir.

Siber güvenlik şirketi Morphisec'teki araştırmacılar, Cloudflare Workers etki alanından kötü amaçlı yazılım yükleyicisi getiren, yerleşik Python kodu içeren kötü amaçlı .blend dosyalarının kullanıldığı saldırıları gözlemledi.

Yükleyici daha sonra saldırgan tarafından kontrol edilen IP'lerden ZalypaGyliveraV1 ve BLENDERX olmak üzere iki ZIP arşivini alan bir PowerShell komut dosyası getirir.

Arşivler %TEMP% klasörüne açılır ve kalıcılık için LNK dosyalarını Başlangıç ​​dizinine bırakır. Daha sonra, StealC bilgi hırsızı ve muhtemelen yedeklilik için kullanılan yardımcı bir Python hırsızı olmak üzere iki veri dağıtırlar.

Morphisec araştırmacıları, bu kampanyada kullanılan StealC kötü amaçlı yazılımının, bu yılın başlarında Zscaler araştırmacıları tarafından analiz edilen kötü amaçlı yazılımın ikinci ana sürümünün en son çeşidi olduğunu bildirdi.

En yeni StealC, veri çalma yeteneklerini genişletti ve aşağıdakilerden sızmayı destekliyor:

Kötü amaçlı yazılımın 2023'ten bu yana belgelenmesine rağmen, anti-virüs ürünleri için sonraki sürümlerin bulunmasının zor olduğu görülüyor. Morphisec, VirusTotal'daki hiçbir güvenlik motorunun analiz ettikleri StealC varyantını tespit etmediğini söylüyor.

3D model pazaryerlerinin kullanıcı tarafından gönderilen dosyalardaki kodu inceleyemeyeceği göz önüne alındığında, Blender kullanıcılarının bu tür platformlardan alınan dosyaları kullanırken dikkatli olmaları ve kodun otomatik yürütülmesini devre dışı bırakmayı düşünmeleri önerilir.

Bunu Blender > Düzenle > Tercihler > 'Python Komut Dosyalarını Otomatik Çalıştır' seçeneğinin işaretini kaldırarak yapabilirsiniz.

3D varlıklara yürütülebilir dosyalar gibi davranılmalı ve kullanıcılar yalnızca kanıtlanmış bir sicile sahip yayıncılara güvenmelidir. Diğer her şey için test amacıyla korumalı alan ortamlarının kullanılması önerilir.

İster eski anahtarları temizliyor ister yapay zeka tarafından oluşturulan kod için korkuluklar kuruyor olun, bu kılavuz ekibinizin en başından itibaren güvenli bir şekilde geliştirme yapmasına yardımcı olur.

Hile sayfasını alın ve sır yönetimindeki tahminleri ortadan kaldırın.

ClickFix saldırısı, kötü amaçlı yazılımları göndermek için sahte Windows Güncelleme ekranını kullanıyor

Meduza Stealer olduğu iddia edilen kötü amaçlı yazılım yöneticileri Rus kuruluşlarını hackledikten sonra tutuklandı

Polis Rhadamanthys, VenomRAT ve Elysium kötü amaçlı yazılım operasyonlarını kesintiye uğratıyor

DanaBot kötü amaçlı yazılımı 6 aylık aradan sonra Windows'a geri döndü

Kötü amaçlı NPM paketleri Windows, Linux ve macOS için bilgi hırsızı getiriyor

Kaynak: Bleeping Computer

More Posts