Mekotio bankacılık Trojan'ın gizli versiyonu vahşi doğada

4 yıl önce

Mekotio olarak bilinen bir bankacılık Trojan'ın yeni bir versiyonu vahşi doğada konuşlandırılıyor, kötü amaçlı yazılım analistleri, yeni, gizli bir enfeksiyon akışı kullandığını bildirdi.

Mekotio'nun son kayda değer etkinliği, Trojan'ın operatörleri, Latin Amerika ülkelerini hedef alan bir kampanyada konuştuğunda 2020 yazına dayanıyor.

Hedefleme kapsamı, son saldırılarda aynı görünmektedir, İspanyolca, enfeksiyon zincirini başlatan kimlik avı e-postaları için tercih edilen dilidir.

Enfeksiyon, bir PowerShell scriptini getiren ve bir PowerShell komut dosyasını yürüten bir püskürtme eki komut dosyası içeren bir fermuar eki içeren bir phishing e-postası ile başlar.

PowerShell komut dosyası başlatıldıktan sonra, bazı temel konum ve anti-analiz kontrollerinden sonra ikinci bir zip arşivi indirir.

Eğer çekler mağdurun Latin Amerika'da olduğunu onaylarsa ve kötü amaçlı yazılımlar sanal bir makinede çalışmıyorsa, DLL formunda Mekotio yükünü içeren ikinci zip, çıkarılır.

Yukarıdaki gibi çok adımlı saldırı akışları, gereksiz yere karmaşık görünebilir, ancak tespiti kaçırmak ve nihai yükü başarılı bir şekilde dağıtmak için gereklidir.

Modüler saldırıların avantajlarından biri, önceki algılama yöntemlerini işe yaramaz hale getiren ince değişiklikler yapabilme yeteneğidir.

Bu, Trojan'ın kodu büyük ölçüde değişmeden kaldığı için, Mekotio'nun gelişiminde bu durumdur, yazarları çoğunlukla yeni yetenekler eklemek yerine çoğunlukla tweaking.

En son Mekotio sürümünü tespit etmek zorlaştıran üç yeni unsur aşağıdakilerdir:

Denetim noktası, son üç ayda yaklaşık 100 saldırıyı gören raporları, basit olabilecek şifreli ikame tekniklerini dağıtarak, Mekotio'nun çoğu AV ürününün tespit edilmesine yardımcı oluyor.

İkinci kaçak tabakası, PowerShell komutlarını farklı ortam değişkenlerinde kaydedilen parçalara dönüştürür ve daha sonra yürütme sırasında değerleri birleştirir.

Trojan'ın temel amacı, insanların e-bankacılık kimlik bilgilerini ve çevrimiçi hesap şifrelerini çalmak için kalır.

Bazı geçmiş Mekotio varyantları kriptokransurans ödemelerini de kaçırıp aktör kontrollü cüzdanlara yönlendirebilir, ancak son sürümler bu işlevi kaldırmıştır.

Checkpoint, yeni kampanyanın, İspanyol sivil muhafızları, yerel Mekotio dağıtımıyla bağlantılı 16 kişiyi tutukladıktan hemen sonra başlatıldığını söylüyor.

Bununla birlikte, çekirdek Mekotio ekibi Brezilya'da dayanıyor gibi görünüyor ve şu anda diğer siber suçlara satan Mekotio'nun yaratıcıları oldukları varsayılıyor.

ESET, bu özel Trojan'ı geçen yıl, farklı varyantların eşzamanlı dolaşımıyla sonuçlanan eşzamanlı gelişme nedeniyle geçen yıl "kaotik" olarak nitelendirdi.

Bu aktivite şimdi azalttı ve en son kampanya, kontrol noktasına göre analiz edilen varyant kullanıyor.

Flubot Android Malware şimdi sahte güvenlik güncellemeleri ile yayılır

Yeni Zloader saldırıları, Windows Defender'ı algılamayı devre dışı bırakın

Popüler 'CoA' NPM kütüphanesi, kullanıcı şifrelerini çalmak için kaçırıldı

Yılan kötü amaçlı yazılımları sadece 25 $ için 50 uygulamada sert ısırma

Japonya'da antivirüs yazılımı olarak yayılan Android casus yazılım

Kaynak: Bleeping Computer

More Posts