Romcom Rat'ın (Remote Access Trojan) arkasındaki tehdit oyuncusu saldırı vektörünü yeniledi ve şimdi tanınmış yazılım markalarını dağıtım için kötüye kullanıyor.
BlackBerry tarafından keşfedilen yeni bir kampanyada, ROMCOM tehdit aktörleri, SolarWinds Network Performance Monitor (NPM), Keepass şifre yöneticisi ve PDF Reader Pro için resmi indirme portallarını klonlayan web siteleri oluşturdu ve kötü amaçlı yazılımları meşru programlar olarak gizledi.
Buna ek olarak, birim 42, tehdit aktörlerinin Veeam yedekleme ve kurtarma yazılımını taklit eden bir site oluşturduğunu keşfetti.
Hackerlar, gerçek siteleri yeniden üretmek için HTML kodunu kopyalamanın yanı sıra, kötü amaçlı siteye daha fazla özgünlük eklemek için yazım hatası 'benzer' alanları kaydetti.
BlackBerry daha önce Ukrayna'daki askeri kurumlara yönelik saldırılarda kullanılan Romcom kötü amaçlı yazılımları tespit etti.
Solarwinds NPM'yi taklit eden web sitesi, ücretsiz denemenin truva atışlı bir versiyonunu sunar ve hatta kurban tarafından doldurulursa gerçek bir müşteri destek acentesi tarafından temasa geçen gerçek bir Solarwinds kayıt formuna bağlanır.
İndirilen uygulama, Romcom Rat'ın bir kopyasını "C: \ Users \ User \ AppData \ Local \ Temp \ Winver.dll" klasöründen indiren ve çalıştıran kötü amaçlı bir DLL içerecek şekilde değiştirilmiştir.
İlginç bir şekilde, indirilen yürütülebilir dosyası ("Solarwinds-npm-eval.exe"), sahibini "Wechapaisch Consulting & Construction Limited" olarak gösteren Ukrayna kampanyasında kullanılan aynı dijital sertifika ile imzalandı.
Blackberry'nin sadece 1 Kasım 2022'de keşfettiği Keepass için klonlanmış alan durumunda, tehdit aktörleri "Keepass-2.52.zip" adlı bir arşiv dağıtıyor.
ZIP dosyası, Romcom Rat Droper olan "HLPR.DAT" ve damlalıkları başlatan "Setup.exe" dahil olmak üzere birkaç dosya içerir. Setup.exe, arşivi indirdikten sonra kullanıcının manuel olarak yürütülmesi beklenen şeydir.
BlackBerry’nin araştırmacıları ayrıca her ikisi de Ukrayna dilini kullanarak ikinci bir sahtekârlık sitesi ve bir PDF Reader Pro sitesi buldular.
Bu, Romcom hala Ukrayna'yı hedeflerken, İngilizce konuşan kullanıcıları da içerecek şekilde hedefleri de değiştirdiklerini gösteriyor.
Şu anda tehdit aktörlerinin potansiyel kurbanları sitelere nasıl çektiği belirsizdir, ancak kimlik avı, SEO zehirlenmesi veya forum/sosyal medya yayınları ile olabilir.
Ağustos 2022'de Palo Alto Networks birimi 42, Romcom Rat'ı 'Tropical Scorpius' adlı Küba fidye yazılımının bir iştiraki ile ilişkilendirdi, çünkü bu ilk aktördü.
Romcom Rat, ICMP tabanlı iletişimi destekleyen ve operatörlere dosya eylemleri, süreç yumurtlama ve sahtekarlık, veri açığa çıkma ve bir ters kabuk başlatma için on komut sunan o zamanlar bilinmeyen bir kötü amaçlı yazılımdı.
BlackBerry’nin Romcom Rat hakkındaki önceki raporu, operasyonu bilinen herhangi bir tehdit aktörüne işaret eden somut bir kanıt olmadığını savundu.
Yeni rapor, Küba fidye yazılımından ve endüstriyel casusun bu operasyona bağlı olarak bahsediliyor; Bununla birlikte, Romcom operatörlerinin arkasındaki motivasyon hala belirsizliğini koruyor.
Magento Tedarik Zinciri Saldırıları İçin Bilgisayar Hackers Breach Software Satıcısı
Yeni Android kötü amaçlı yazılım 'Ratmilad' verilerinizi çalabilir, ses kaydedebilir
Rus Sandworm Hackers, kötü amaçlı yazılımları bırakmak için Ukrayna telkosları olarak poz veriyor
Webworm Hackers, eski kötü amaçlı yazılımları, atıftan kaçmak için yeni saldırılarda değiştirir
Kuzey Koreli Lazarus Hacker'ları ABD Enerji Sağlayıcılarını hedef alıyor
Kaynak: Bleeping Computer