Kötü amaçlı yazılım distribütörleri, QBOT ve LOKIBOT'u REGSVR32.EXE kullanarak Microsoft Office belgesi üzerinden yaymak için SquiberyDoo olarak bilinen daha eski bir numaraya dönüştü.
Güvenlik Analytics Platformu'ndaki tehdit araştırma ekibinden bir rapor, Regsvr32.exe kullanımının, çeşitli belge formatları ile ancak çoğunlukla Excel dosyaları aracılığıyla meydana gelen Regsvr32.exe kullanımının son birkaç aydır spiking olduğunu göstermektedir.
Ani odaklı bu özel komut satırı yardımcı programı, tehdit aktörlerinin, enfeksiyon zincirine son verebilecek uygulama engelleme listesini atlamasına izin verdiği gerçeğiyle açıklanmaktadır.
UPTYCK'nın müşterilerinden toplanan telemetri verileri, Aralık 2021'in Windows Yerleşik Aracı Kötüye Kullanımının çoğu olayının kaydedildiği, ancak yüksek oranların 2022'de devam ettiğinde olduğunu gösteriyor.
REGSVR32, kayıt defterinde (DLL'ler ve ActiveX denetimlerini) kaydetmek ve kayıt yapmak için kullanılan bir Windows komut satırı yardımcı programıdır.
Tehdit aktörleri, Kayıt DÜZELLİKLERİNİ KAYIT OLMAYAN KAYIT OLMAYAN KAYIT OLMADIĞINI KAYIT OLMAYAN KAYIT OLMAYAN KAYNAKLARI (SCROBJ.DLL) kullanarak uzak bir kaynaktan COM senaryoları yüklemek için kullanır.
Bu amaçla, DLL gibi hazır bileşenleri arayabilen özel amaçlı yazılım modülleri olan OCX dosyalarını kaydetmek için RegSVR32'yi kullanırlar.
Bu teknik "Squiberlydoo" olarak adlandırılır ve 2017'den bu yana kötü amaçlı yazılım bırakarak operasyonlarda kullanılmıştır. O zamanlar, ESET araştırmacıları ilk önce Brezilya'daki hedeflere odaklanan bir kampanyada fark etti.
Halen devam etmekte olan kampanyada, tehdit aktörleri, REGSVR32'yi bir çocuk süreci olarak başlatan kötü amaçlı makrolarla Excel, Word, RTF ve kompozit belge dosyalarını kullanır.
Bu belgeler tipik olarak kimlik avı kampanyaları yoluyla dağıtılır, ancak "kör" SEO zehirlenmesi saldırıları ile de bırakılabilirler.
Yukarıdaki yöntem, kötü amaçlı yazılım yükü için iyi bir kaçınma sağlar, çünkü REGSVR32, birden fazla rutin işlem için kullanılan bir Windows aracıdır.
Bu nedenle, güvenlik çözümlerinin tehdidi yakalaması ve enfeksiyon zincirini bitirmek için adım atma olasılığı daha düşüktür.
Ayrıca, uzak com scriptlets kullanarak saldırganların hatasız kötü amaçlı yazılımı yüklemesini sağlar; Ve bu yükler belgeler içinden geçerken, onları tespit etme şansı daha düşüktür.
Savundurucuya yardım etmek için UPTYCK, bu GitHub deposunda hedeflenen tehdit avcılığı için kullanılabilecek uzlaşma göstergeleri ile bir liste paylaştı.
QBOT, kimlik bilgilerinizi çalmak için sadece 30 dakikaya ihtiyaç duyar, e-postalar
Microsoft, Office makroları üzerinden kötü amaçlı yazılım dağıtımını öldürmeyi planlıyor
Uzaktan erişim trojanlarını itmek için kullanılan kötü amaçlı PowerPoint dosyaları
Microsoft, kötü amaçlı yazılımları engellemek için Excel 4.0 makrolarını varsayılan olarak devre dışı bırakır.
Oceanlotus Hackerlar, arka koltukları dağıtmak için Web Arşivi dosyalarına döner.
Kaynak: Bleeping Computer