Tehdit aktörleri, Cryptocurrency cüzdanlarını çalan kötü amaçlı yazılımlarla Windows cihazlarını bulaştırmak için değiştirilmiş KMSPICO yükleyicilerini dağıtıyor.
Bu aktivite, Red Canary'deki araştırmacılar tarafından tespit edilmiştir, bu korsan yazılımın lisans maliyetlerinden tasarruf etmesini sağlayan, riske değer değildir.
Kmspico, lisansları sahtekarlıkla etkinleştirmek için bir Windows Anahtar Yönetim Hizmetleri (KMS) sunucusunu yayan popüler bir Microsoft Windows ve Office ürün aktivatörüdür.
Red Canary'ye göre, Meşru Microsoft yazılımı lisansları yerine Kmspico'yu kullanan birçok BT departmanı, birden çok daha büyük bekleniyor.
Kırmızı Kanarya Zeka Analisti Tony Lambert, "Sistemleri etkinleştirmek için meşru Microsoft lisansları yerine Kmspico'yu kullanarak birkaç BT departmanını gözlemledik" dedi.
"Aslında, IR ortağımızın, Ortamda tek bir geçerli Windows lisansına sahip olmayan kuruluş nedeniyle bir ortamı düzeltemediği bir kötü niyetli olayı yanıt ilişkisi yaşadık."
Kmspico, genellikle korsan yazılımlar aracılığıyla dağıtılır ve aleti adware ve kötü amaçlı yazılım içeren montajcılara saran çatlak siteleri.
Aşağıda gördüğünüz gibi, tüm resmi site olduğunu iddia eden Kmspico dağıtmak için yaratılan çok sayıda site var.
RedCanary tarafından analiz edilen kötü amaçlı bir Kmspico yükleyicisi, 7-zip gibi kendiliğinden açılan bir çalıştırılabilir ve hem gerçek KMS sunucusu emülatörü ve kriptbot içeriyor.
"Kullanıcı kötü amaçlı bağlantılardan birine tıklayarak enfekte olur ve Kmspico, Cryptbot veya Kmspico'suz başka bir kötü amaçlı yazılımları indirir", "Kampanyanın teknik bir analizini açıklar,
"Kalanlar Kmspico'yu da kurar, çünkü mağdurun gerçekleşmesini beklerken, eşzamanlı olarak Cryptbot'u sahnelerin arkasında dağıtıyor."
Kötü amaçlı yazılım, güvenlik yazılımı tarafından tespit edilmesini önlemek için yükleyiciyi bulamayan Cypherit Packer tarafından sarılır. Bu yükleyici daha sonra, ayrıca, Sandbox'ları ve AV emülasyonunu tespit edebilecek olan ağır şaşkın olan bir komut dosyası başlattı, bu nedenle araştırmacının aygıtlarında çalıştırılmadığında yürütülmeyecek.
Ayrıca, Cryptobot, "% AppData% \ Ramson" ın varlığını kontrol eder ve klasör yeniden enfeksiyonu önlemek için var olursa kendi kendini silme rutinini gerçekleştirir.
Kriptbot baytlarının belleğe enjeksiyonu, süreç oy kullanımı yöntemiyle gerçekleşirken, kötü amaçlı yazılımın operasyonel özellikleri önceki araştırma bulguları ile örtüşür.
Özet olarak, CryptBot aşağıdaki uygulamalardan hassas verileri toplayabilir:
Çünkü CryptBot'un operasyonu, diskteki şifrelenmemiş ikili dosyaların varlığına dayanmaz, tespit etmek, yalnızca PowerShell komutu yürütmesi veya harici ağ iletişimi gibi kötü niyetli davranışlar için izlenerek mümkündür.
Kırmızı Kanarya, tehdit tespiti için aşağıdaki dört anahtar noktayı paylaşıyor:
Özetle, KMSMPico'nun gereksiz lisans maliyetlerinden tasarruf etmenin akıllıca bir yolu olduğunu düşünüyorsanız, yukarıdaki neden bu kötü bir fikir olduğunu göstermektedir.
Gerçek şu ki, olay tepkisi, Ransomware saldırıları ve korsan yazılımı yüklemekten gelen kriptokurans hırsızlığı nedeniyle gelir kaybının gerçek Windows ve Office lisanslarının maliyetinden daha fazlası olabilir.
Uyumsuzluk Kötü Amaçlı Yazılım Kampanyası Crypto ve NFT Topluluklarını Hedefliyor
Crypto yatırımcıları, sahte cüzdanları iterek Google reklamlarına 500.000 dolar kaybediyor
Ukrayna'da tutuklanan Rus hack grupları için para çamaşırları
Mykings botnet hala aktif ve büyük miktarda para kazanıyor
Openensea nft platform bugs, bilgisayar korsanlarının kripto cüzdanlarını çalmasına izin ver
Kaynak: Bleeping Computer