Ransomware Gang, Windows Adims'i Putty, Winscp Malvering aracılığıyla hedefliyor

2 yıl önce

Bir fidye yazılımı işlemi, macun ve winscp için sahte indirme sitelerini tanıtmak için Google reklamlarını çıkararak Windows sistem yöneticilerini hedefler.

WINSCP ve Putty, WinsCP'nin bir SFTP istemcisi ve FTP istemcisi ve bir SSH istemcisi olan popüler Windows yardımcı programlarıdır.

Sistem yöneticileri genellikle bir Windows ağında daha yüksek ayrıcalıklara sahiptir, bu da onları bir ağdan hızlı bir şekilde yaymak, verileri çalmak ve fidye yazılımlarını dağıtmak için bir ağın alan denetleyicisine erişmek isteyen tehdit aktörleri için değerli hedefler haline getirir.

Rapid7'nin yakın tarihli bir raporu, bir arama motoru kampanyasının WINSCP'yi indirme veya Mevcut İndirme ararken sahte macun ve WINSCP siteleri için reklamlar gösterdiğini söylüyor. Bu kampanyanın Google veya Bing'de olup olmadığı belirsizdir.

Bu reklamlar, puutty.org, puutty [.] Org, wnscp [.] Net ve vvinscp [.] Net gibi yazım hattı alan adlarını kullandı.

Bu siteler Winscp (winscp.net) için meşru siteyi taklit ederken, tehdit aktörleri birçok insanın gerçek site olduğuna inandığı macun (putty.org) için bağlı olmayan bir site taklit etti. Macun resmi sitesi aslında https://www.chiark.greenend.org.uk/~sgtatham/putty/'dir.

Bu siteler, tıklandığında sizi meşru sitelere yönlendirecek veya bir arama motoru veya kampanyadaki başka bir site tarafından yönlendirildiğinize bağlı olarak tehdit aktörünün sunucularından bir fermuar arşivi indirecek indirme bağlantıları içerir.

İndirilen Zip arşivleri, Windows için Python (pythonw.exe) ve kötü niyetli bir python311.dll dosyası için yeniden adlandırılan ve meşru bir yürütülebilir kurulum olan bir Setup.exe yürütülebilir dosyası içerir.

Pythonw.exe yürütülebilir dosyası piyasaya sürüldüğünde, meşru bir python311.dll dosyası başlatmaya çalışacaktır. Bununla birlikte, tehdit aktörleri bu DLL'yi DLL sideloading kullanılarak yüklü kötü amaçlı bir sürümle değiştirdi.

Bir kullanıcı setup.exe'yi çalıştırdığında, macun veya winscp yüklediğini düşündüğünde, şifreli bir Python komut dosyasını çıkaran ve yürüten kötü amaçlı DLL'yi yükler.

Bu komut dosyası nihayetinde, kurumsal ağlara ilk erişim için kullanılan popüler bir araç olan Serçilik Sonrası Araç Seti'ni yükleyecektir.

Rapid7, tehdit oyuncunun Cobalt Strike Beacons da dahil olmak üzere daha fazla yükü bırakmak için şeridi kullandığını söylüyor. Hacker, bu erişimi verileri pespiltrate etmek için kullandı ve bir fidye yazılım şifrelemesini dağıtmaya çalıştı.

Rapid7, fidye yazılımı hakkında sınırlı ayrıntıları paylaşırken, araştırmacılar kampanyanın, şimdi dolu Blackcat/ALPHV fidye yazılımını konuşlandıran Malwarebytes ve Trend Micro tarafından görülenlere benzer olduğunu söylüyor.

Rapid7'den Tyler McGraw, "Son zamanlarda yapılan bir olayda, Tehdit Oyuncu'nun yedek yardımcı restic'i kullanarak verileri dışarı atma girişimini gözlemledi ve daha sonra yürütme sırasında sonuçta engellenen bir girişim olan fidye yazılımını dağıttı."

"Rapid7 tarafından gözlemlenen ilgili teknikler, taktikler ve prosedürler (TTP), geçen yıl trend micro tarafından bildirildiği gibi geçmiş Blackcat/ALPHV kampanyalarını anımsatıyor."

Arama motoru reklamları, son birkaç yıldır büyük bir sorun haline geldi ve çok sayıda tehdit aktörleri kötü amaçlı yazılım ve kimlik avı sitelerini zorlamaları için kullanıyor.

Bu reklamlar, Keepass, CPU-Z, Notepad ++, dilbilgisi, MSI Afterburner, Slack, Dashlane, 7-Zip, CCLeaner, VLC, MalwareBytes, Audacity, μtorrent, Obs, Ring, Anydesk, Libre Office, TeamViewer gibi popüler programlar içindi. Thunderbird ve cesur.

Daha yakın zamanlarda, bir tehdit oyuncusu Kripto Ticaret Platformu Balinaları Pazarı için meşru URL'yi içeren Google reklamlarını çıkardı. Ancak reklam, ziyaretçilerin kripto para birimini çalmak için bir kriptodrain içeren bir kimlik avı alanına yol açtı.

Ransomware'de Hafta - 17 Mayıs 2024 - Mailbombing geri döndü

Medisecure e-script firması 'büyük ölçekli' fidye yazılımı veri ihlali

Botnet Lockbit Black Fidye Yazılımı Kampanyasına Milyonlarca E -posta Gönderdi

Hacking forumlarında 300.000 $ karşılığında fidye yazılımı kaynak kodu satış

Windows Quick Assist Siyah Basta Fidye Yazılımı Saldırılarında İstismar

Kaynak: Bleeping Computer

More Posts