Romcom kötü amaçlı yazılım, chatgpt, gimp, daha fazla google reklamları aracılığıyla yayıldı

3 yıl önce

Romcom Backdoor kötü amaçlı yazılımlarını dağıtan yeni bir kampanya, iyi bilinen veya kurgusal yazılım web sitelerini taklit ediyor ve kullanıcıları kötü amaçlı yükleyicileri indirmeye ve piyasaya sürmeye kandırıyor.

En son kampanya, 2022 yazından bu yana Romcom'u takip eden Trend Micro tarafından ortaya çıkarıldı. Araştırmacılar, kötü amaçlı yazılımların arkasındaki tehdit aktörlerinin, yük şifrelemesi ve şaşkınlık kullanarak kaçınmayı artırdığını ve yeni ve güçlü komutları tanıtarak aracın yeteneklerini genişlettiğini bildirdi. .

Romcom'u kurbanlara dağıtmak için kullanılan çoğu web sitesi, hedeflerine yaklaşmak için kimlik avı veya sosyal mühendislik istihdam eden saldırganların olasılığını artıran uzak masaüstü yönetimi uygulamalarıyla ilgilidir.

Romcom'un ilk belgelenmiş kullanımı, Ağustos 2022'de Palo Alto Networks tarafından bildirildi ve saldırıları 'Tropikal Scorpius' adını verdikleri bir Küba fidye yazılımı iştirakine bağladı. Trend Micro, aynı aktörü izlemek için 'void Rabisu' kullanıyor.

Ekim 2022'de Ukrayna'nın CERT-UA'sı, ROMCOM kötü amaçlı yazılımlarının ülkedeki kritik ağlara yönelik saldırılarda kullanıldığını bildirdi.

BlackBerry tarafından neredeyse aynı anda yayınlanan başka bir rapor, Küba fidye yazılımı ile olan ilişkiyi iddia etti, ancak Ukrayna'daki saldırıları doğrularken, aynı zamanda ABD, Brezilya ve Filipinler'de kötü amaçlı yazılım kurbanları olduğunu gösterdi.

Kasım 2022'de sonraki bir BlackBerry raporu, Romcom'un SolarWinds Network Performance Monitor (NPM), Keepass şifre yöneticisi ve PDF Reader Pro dahil olmak üzere meşru yazılımları nasıl taklit ettiğini gösterdi.

Trend Micro'nun en son ROMCOM etkinliği hakkındaki raporu, Aralık 2022 ve Nisan 2023 yılları arasında, GIMP, Chatgpt, Windirstat, Astrachat, System Ninja, Devolutions'ın Uzak Desktop Manager gibi meşru yazılımları taklit eden kötü amaçlı yazılım operatörleri tarafından kullanılan çeşitli web sitelerini listeler , ve dahası.

Söz konusu zaman diliminde kullanılan kötü niyetli sitelerden bazıları:

Bu sahte siteler, Google reklamları ve yüksek hedefli kimlik avı e -postaları aracılığıyla tanıtılmaktadır ve kurbanların çoğu Doğu Avrupa'da merkezli.

Web siteleri, vaat edilen uygulamayı taklit eden ancak kötü amaçlı bir DLL dosyası (“installa.dll”) ile truva atan MSI yükleyicilerini dağıtıyor.

Bu dosya, kurbanın %public %\ Libraries klasörüne komut ve kontrol sunucusu iletişimini ve komut yürütmesini işleyen üç DLL daha çıkarır.

Trend Micro tarafından analiz edilen ROMCOM yükünün en son sürümü, yazarlarının komut sayısının 20'den 42'ye yükselmesi ile ek kötü amaçlı komutlar uygulamak için çalıştığını göstermektedir.

Romcom ile enfekte olmuş bir cihaza itilebilen vurgulanan bazı komutlar:

Bu komutlar zaten saldırganlara kapsamlı yetenekler sunuyor, ancak siber güvenlik şirketi, ROMCOM aracılığıyla çeşitli ek kötü amaçlı yazılım yüklerinin kurulduğunu gördü.

Romcom tarafından güvenliği ihlal edilmiş cihazlarda indirilen stealer bileşenleri şunları içerir:

Romcom'un yazarları artık kod koruma ve VM karşıtı özellikler için VMProtect yazılımını kullanıyor. Ayrıca, anahtarın sert kodlanmamış, ancak harici bir adres tarafından getirilmiş olan yük için şifreleme kullanır.

Kötü amaçlı yazılım, ağ izleme araçlarından algılamadan kaçınmak için C2 iletişiminde null bayt kullanır.

Son olarak, kötü niyetli web sitelerinden indirilen yazılım, web siteleri sahte veya intihal içerikle dolu olan ABD ve Kanada'da bulunan sözde meşru şirketler tarafından imzalanmıştır.

Romcom fidye yazılımı, casusluk ve savaşla ilişkilendirildi ve operatörlerinin kesin hedefleri bulanık kalıyor. Durum ne olursa olsun, önemli hasara neden olabilecek çok yönlü bir tehdittir.

Trend Micro, en son ROMCOM kampanyası ve savunucuların saldırıları tespit etmesine ve durdurmasına yardımcı olmak için Yara Kuralları için kapsamlı bir uzlaşma göstergeleri (IOCS) listesi sundu.

Gizli Seroxen Sıçan Kötü Yazılım Giderek Oyuncuları Hedeflemek İçin Kullanılır

50.000 kurulum ile uygulamada gizli yeni Ahrat Android kötü amaçlı yazılım

Yeni PowerExchange Kötü Yazılım Backroors Microsoft Exchange Sunucuları

"Operasyon Magalenha" 30 Portekiz bankasının kimlik bilgilerini hedefliyor

NPM paketleri, nodej'leri taklit eden Türkorat ikili işler sunarken yakalandı

Kaynak: Bleeping Computer

More Posts