Bilgisayar korsanları, tarayıcı verilerini ve şifreleme cüzdanlarını çalan kötü amaçlı yazılımlarla birlikte gelen sahte bir Windows 11 yükseltmesiyle şüphesiz kullanıcıları engeller.
Kampanya şu anda aktiftir ve Bilgi Stealer'ı sunmak için Microsoft'un promosyon sayfasını taklit eden bir web sitesini itmek için zehirlenme arama sonuçlarına dayanır.
Microsoft, kullanıcıların makinelerinin en son işletim sistemini (OS) şirketten desteklemelerini kontrol etmeleri için bir yükseltme aracı sunar. Bir gereklilik, dört yıldan daha yaşlı olmayan makinelerde bulunan güvenilir platform modülü (TPM) sürüm 2.0 için destekdir.
Hacker, işletim sisteminin belirli özellikleri karşılaması gerektiğini öğrenmek için zaman geçirmeden Windows 11'i yüklemede atlayan kullanıcıları avlarlar.
Sahte Windows 11'i sunan kötü amaçlı web sitesi, yazılı olarak hala hazırdır. Resmi Microsoft Logos, Favicons ve davetkar "Hemen İndirme" düğmesine sahiptir.
Ziyaretçi kötü amaçlı web sitesini doğrudan bağlantı yoluyla yüklerse - Download, Tor veya VPN üzerinden kullanılamıyorsa, yeni bir bilgi çalma kötü amaçlı yazılım için çalıştırılabilir olanı barındıran bir ISO dosyası alacaklar.
Cloudsek'teki tehdit araştırmacıları kötü amaçlı yazılımı analiz etti ve yalnızca BleepingComputer ile teknik bir rapor paylaştı.
Cloudsek'e göre, bu kampanyanın arkasındaki tehdit aktörleri, Inno Setup Windows Installer'ın kullanımı nedeniyle "Inno Stealer" adlı araştırmacıların yeni bir kötü amaçlı yazılım kullanıyor.
Araştırmacılar, Inno Sterley'in, halihazırda dolaşımdaki diğer bilgi çalar için herhangi bir kod benzerlik olmadığını ve virüs toplam tarama platformuna yüklenen kötü amaçlı yazılımların kanıtlarını bulmadıklarını söylüyor.
Yükleyici dosyası (DELPHI tabanlı), ISO'da bulunan "Windows 11 kurulumu", başlatıldığında, IS-PN131.TMP adlı geçici bir dosyayı döker ve yükleyicinin 3,078KB veri yazdığı başka bir .tmp dosyası oluşturur. .
Cloudsek, yükleyicinin, CreateProcess Windows API'sini kullanarak yeni bir işlemin ortaya çıktığını açıklar, yeni süreçlerin ortaya çıkmasına, kalıcılığa ve dört dosya bitirmesine yardımcı olur.
Kalıcılık, başlangıç dizininde bir .lnk (kısayol) dosyası eklenerek ve Icacls.exe kullanarak gizli olma izinlerini ayarlamak için elde edilir.
Dört açılan dosyadan ikisi, kayıt defteri güvenliğini devre dışı bırakmak, Defender istisnaları eklemek, güvenlik ürünlerini kaldırmak ve gölge birimini silmek için Windows komut komut dosyalarıdır.
Araştırmacılara göre, kötü amaçlı yazılımlar aynı zamanda Emsisoft ve ESET'in güvenlik çözümlerini de kaldırır, çünkü bu ürünler kötü niyetli olarak tespit eder.
Üçüncü dosya, en yüksek sistem ayrıcalıklarıyla çalışan bir komut yürütme yardımcı programıdır; Dördüncü, DFL.cmd'yi çalıştırmak için gereken bir VBA komut dosyasıdır.
Enfeksiyonun ikinci aşamasında, .SCR uzantısına sahip bir dosya, ödün verilen sistemin C: \ kullanıcıları \\ AppData \ ROAMING \ Windows11InstalSionAssistant dizinine girilir.
Bu dosya, bilgi istekli yükleme yükünü açan ve "Windows11InstallationAssistant.scr" adlı yeni bir işlem yaparak, kendisiyle aynı şekilde yaygınlaştıran ajandır.
Inno Stealer'ın yetenekleri, web tarayıcısı çerezleri ve depolanan kimlik bilgilerini, Cryptocurrency Cüzdanlarındaki verileri ve dosya sisteminden gelen veriler dahil olmak üzere bu tür bir kötü amaçlı yazılım için tipiktir.
Hedeflenen tarayıcıların seti ve kripto cüzdanları, krom, kenar, cesur, opera, Vivaldi, 360 tarayıcı ve Comodo dahil olmak üzere kapsamlıdır.
Inno Stealer'ın ilginç bir özelliği, ağ yönetimi ve veri çalma fonksiyonlarının çok iş parçacıklı olmasıdır.
Tüm çalınan veriler, kullanıcının geçici dizinine, şifrelenmiş ve daha sonra Operatör Komuta ve Kontrol Sunucusuna ("Windows-Server031.com") gönderilen bir PowerShell komutu ile kopyalanır.
Stealer ayrıca ilave yükler getirebilir, sadece gece zamanında gerçekleştirilen bir eylem, muhtemelen mağdurun bilgisayarda olmadığı bir dönemden yararlanmaktadır.
TXT dosyaları şeklini alan bu ek Delphi yükleri, ev sahibinin güvenlik araçlarıyla kenarlı olan hem de aynı kalıcı-kuruluş mekanizmasını kullanan aynı Inno tabanlı yükleyiciyi kullanıyor.
Ekstra yetenekleri arasında pano bilgilerini çalmak ve exfiltrating dizin numaralandırma verilerini içerir.
Tüm Windows 11 yükseltme durumu, bu kampanyaların çoğalması için verimli bir zemin oluşturdu ve bu ilk kez böyle bir şey bildirildi.
ISO dosyalarını belirsiz kaynaklardan indirmeyi ve yalnızca Windows 10 kontrol panelinizden büyük işletim sistemi yükseltmelerini gerçekleştirmeniz veya kurulum dosyalarını doğrudan kaynaktan çıkarmanız önerilir.
Windows 11'e yükseltme sizin için kullanılamıyorsa, kısıtlamaları manuel olarak atlamayı deneyen bir nokta yoktur, çünkü bu bir dizi dezavantajı ve ciddi güvenlik riskleri ile birlikte gelir.
Kaynak: Bleeping Computer