Magniber fidye yazılımı sunan son zamanlarda kötü niyetli bir kampanya, Windows ev kullanıcılarını sahte güvenlik güncellemeleri ile hedefliyor.
Eylül aylarında oluşturulan tehdit aktörleri, Windows 10 için sahte antivirüs ve güvenlik güncellemelerini teşvik eden web siteleri. İndirilen kötü amaçlı dosyalar (ZIP arşivleri), dosya telafi edici kötü amaçlı yazılımla karmaşık bir enfeksiyon başlatan JavaScript içeriyordu.
HP'nin tehdit istihbarat ekibinden gelen bir rapor, Magniber fidye yazılımı operatörlerinin ev kullanıcılarının bir şifre çözme aracı alması ve dosyalarını kurtarmaları için 2.500 dolara kadar ödeme talep ettiğini belirtiyor. Gerinim, Windows 10 ve Windows 11 derlemelerine açıkça odaklanır.
Nisan 2022'de Magniber, kötü amaçlı web siteleri ağı aracılığıyla Windows 10 güncellemesi olarak dağıtıldı.
Ocak ayında, Operatörleri kötü amaçlı Windows uygulama paketi dosyalarını (.Appx) bastırmak için Chrome ve Edge tarayıcı güncellemelerini kullandı.
Önceki kampanyada, tehdit oyuncusu MSI ve EXE dosyalarını kullandı. Son zamanlarda, aşağıdaki adlara sahip JavaScript dosyalarına geçti:
Bu dosyalar gizlenir ve sistem belleğinde bir .NET dosyasını yürütmek için "DotnettoJScript" tekniğinin bir varyasyonunu kullanır ve ana bilgisayarda bulunan antivirüs ürünleri tarafından algılanma riskini düşürür.
.NET dosyası, gizli syscalls yapmak için kendi sargısını kullanan Shellcode'u kod çözer ve kendi sonunu sonlandırmadan önce yeni bir sürece enjekte eder.
Shellcode, WMI aracılığıyla gölge kopya dosyalarını siler ve "bcdedit" ve "wbadmin" aracılığıyla yedekleme ve kurtarma özelliklerini devre dışı bırakır. Bu, mağdurların dosyalarını kurtarmak için daha az seçeneği olduğu için ödeme alma şansını artırır.
Bu eylemi gerçekleştirmek için Magniber, Windows'taki Kullanıcı Hesabı Kontrolü (UAC) özelliği için bir bypass kullanır.
Bir kabuk komutunun belirlenmesine izin veren yeni bir kayıt defteri anahtarı oluşturmayı içeren bir mekanizmaya dayanır. Daha sonraki bir adımda, "Fodhelper.exe" yardımcı programı, gölge kopyalarını silmek için bir komut dosyası çalıştırmak üzere yürütülür.
Son olarak, Magniber ana bilgisayardaki dosyaları şifreler ve kurbanın dosyalarını geri yüklemesi için talimatlar içeren fidye notlarını bırakır.
HP'nin analistleri, Magniber'in şifrelemeyi yalnızca belirli dosya türleriyle sınırlamaya çalışırken, numaralandırma sırasında ürettiği psödohash'ın mükemmel olmadığını, bu da karma çarpışmalar ve "teminat hasarı" ile sonuçlandığını, yani hedeflenmemiş dosya türlerini de şifrelemenin .
Ev kullanıcıları, dosyaları için düzenli yedeklemeler yaparak ve çevrimdışı bir depolama cihazında tutarak fidye yazılımı saldırısına karşı savunabilir. Bu, verilerin yeni kurulu bir işletim sistemine geri kazanılmasını sağlar.
Verileri geri yüklemeden önce, kullanıcılar yedeklerine enfekte olmadığından emin olmalıdır.
Microsoft: Windows KB5017383 Önizleme Güncellemesi WSUS'a yanlışlıkla eklendi
Microsoft, Windows Group Politika Sorunları için Çözümleri paylaşıyor
Windows 11 22H2 yazıcı sorunları nedeniyle bazı sistemlerde engellendi
Nvidia GeForce Experience Beta Düzeltmeler Windows 11 22H2 Oyun Sorunları
Windows 11 22H2 bazı NVIDIA kullanıcıları için oyun sorunlarına neden oluyor
Kaynak: Bleeping Computer