Cybercriminals, Web Sitesi İletişim Formları ve Tartışma Forumları, Redline şifresini ve bilgileri çalan kötü amaçlı yazılımları indiren ve yükleyen Excel XLL dosyalarını dağıtmak için.
Redline, çerezleri, kullanıcı adlarını ve şifreleri ve web tarayıcılarında depolanan kredi kartlarını ve ayrıca FTP kimlik bilgilerini ve dosyaların virüslü bir cihazdan depolanan bir bilgi çalan bir Trojan'dır.
Verileri çalmaya ek olarak, Redline komutları çalıştırabilir, daha fazla kötü amaçlı yazılımları indirebilir ve çalıştırabilir ve aktif Windows ekranının ekran görüntülerini oluşturabilir.
Bu verilerin tümü, ceza pazarlarında satılacak veya diğer kötü amaçlı ve hileli faaliyetler için kullanılan saldırganlara geri döndürülür.
Son iki hafta boyunca, BleepingComputer'ın temas formları, sahte reklam talepleri, tatil hediyelik kılavuz rehberleri ve web sitesi promosyonları dahil olmak üzere farklı kimlik avı luresları ile çok sayıda spam gönderildi.
Lures'ı araştırdıktan sonra, BleepingComputer, bunu kamu forumlarını veya makale yorum sistemlerini kullanarak birçok web sitesini hedef alan yaygın bir kampanya olduğunu keşfetti.
BleepingComputer tarafından görülen bazı kimlik avı lureslarında, tehdit aktörleri kötü amaçlı yazılımı yüklemek için kullanılan kötü amaçlı Excel XLL dosyalarını barındırmak için sahte web siteleri yaratmıştır.
Örneğin, bir kampanya aşağıdaki spam mesajını ve meşru Plutio sitesini taklit eden sahte bir web sitesini kullandı.
İşinizi çalıştırmanız gereken her şey. Projeleri yönetin, göz kamaştırıcı önerileri oluşturun ve daha hızlı ödeme alın. Kara Cuma! Tüm planlar ücretsizdir, kredi kartı gerekmez.
Diğer SPAM mesajları, aşağıda gösterildiği gibi, Google Drive'da barındırılan Kötü Amaçlı XLL dosyalarına bağlantılardaki reklam talepleri, reklam talebi veya hediye rehberleri gibi davrandılar.
Özel ilgi alanı, web sitesi sahiplerini sitelerinde reklam yapma ve teklif şartlarını gözden geçirmelerini istemek isteyen bir luredir. Bu, kötü amaçlı yazılımı yükleyen kötü niyetli bir 'terim.xll' dosyasına yol açar.
Sitenizdeki ABD reklam alanını 500 $ 'dan satın Aşağıdaki bağlantıdaki terimlerimizi okuyabilirsiniz. https://drive.google [.] COM / Dosya / D / XXX / View? USP = Paylaşım
Bu hafta BleepingComputer tarafından görülen diğer lures:
Uygulamamızı kullandığınız için teşekkür ederiz. Ödemeniz onaylandı. Ödeme raporunuzu HTTPS: // xxx [.] Link / Report.xll aşağıdaki linkle görebilirsiniz.
Google, 2021'in en sıcak 100 hediyesini ortaya çıkardı 10.000 dolar kazandım. Ben de ister misin? Şartları okuyun ve kabul edin https://drive.google [.] COM / Dosya / D / XXX / View? USP = Paylaşım
Bu spam kampanyaları, Redline Kötü amaçlı yazılımını kurbanların Windows aygıtlarına indirip yükleyen kötü amaçlı Excel XLL dosyalarını itmek için tasarlanmıştır.
Bir XLL dosyası, geliştiricilerin, verileri okuyarak ve yazarak, diğer kaynaklardan veri içe aktararak veya çeşitli görevleri gerçekleştirmek için özel işlevler oluşturarak, geliştiricilerin Excel'in işlevselliğini uzatmalarını sağlayan bir eklentidir.
XLL dosyaları, eklenti açıldığında Microsoft Excel tarafından yürütülen bir 'Xlautoopen' işlevini içeren bir DLL dosyasıdır.
BleepingComputer ve Security Araştırmacı Theanalyst tarafından yapılan testler, saldırıyı kim tartıştığımız ile, XLL dosyasını doğru bir şekilde yüklemiyorlar, Microsoft Excel'in diğer sürümlerinde çalışabilirler.
Bununla birlikte, DLL dosyasını REGSVR32.exe komutuyla veya 'Rundll32 Name.xll, Xlautoopen' komutu ile manuel olarak yürütülür.
Bu kötü niyetli ikili,% userprofile% \ javabridge32.exe [virustotal] olarak kaydedilir ve daha sonra yürütülür.
Mağdurların Windows'ta oturum açtığında, Redline bilgilerini otomatik olarak başlatmak için bir kayıt defteri Autorun girişi de oluşturulacaktır.
Kötü amaçlı yazılımlar yürütüldüğünde, krom, kenarda, Firefox, Cesur ve Opera tarayıcılarında depolanan kimlik bilgileri ve kredi kartları dahil olmak üzere değerli verileri arar.
Bu kampanyanın kurbanı olsaydı, depolanan şifrelerinizin tehlikeye girdiğini ve hemen değiştirildiğini varsaymalısınız. Ek olarak, tarayıcılarınızda depolanan kredi kartlarınız varsa, onları olayları uyarması için kredi kartı şirketinize başvurmalısınız.
XLL dosyaları çalıştırılabilir olduğundan, tehdit aktörleri bir cihazda çeşitli kötü amaçlı davranışlar yapmak için kullanabilirler. Bu nedenle, güvenilir bir kaynaktan gelmediği sürece asla açılmamalısınız.
Bu dosyalar genellikle ek olarak gönderilmez, ancak bunun yerine başka bir program üzerinden veya Windows admin aracılığıyla yüklenir.
Bu nedenle, bu tür dosyaları dağıtma bir e-posta veya başka bir mesaj alırsanız, mesajı silmeniz ve spam olarak bildirin.
Yılan kötü amaçlı yazılımları sadece 25 $ için 50 uygulamada sert ısırma
Masif Kampanya, Şifre Çalma Kötü Amaçlı Yazılımları itmek için YouTube'u kullanır.
Kötü amaçlı Android uygulaması Malezya Bankası kimlik bilgilerini çaldı, MFA Kodları
APT37, Chinotto Çok Platformlu Kötü Amaçlı Gazetecileri Hedefliyor
Windows parmak komutu kötü amaçlı yazılımları indirmek için kimlik avı tarafından kötüye kullandı
Kaynak: Bleeping Computer