Windows oyuncuları ve güç kullanıcıları, kripto para birimi madencileri ve Redline bilgi çalma kötü amaçlı yazılımları ile kullanıcıları enfekte etmek için sahte MSI Afterburner indirme portalları tarafından hedefleniyor.
MSI Afterburner, overclock'u yapılandırmanıza, fan profilleri oluşturmanıza, video yakalama gerçekleştirmenize ve yüklü grafik kartlarınızın sıcaklığı ve CPU kullanımını izlemenize olanak tanıyan bir GPU yardımcı programıdır.
MSI tarafından oluşturulsa da, yardımcı program neredeyse tüm grafik kartlarının kullanıcıları tarafından kullanılabilir ve dünya çapında oyun performansını iyileştirmek, GPU'larını daha sessiz hale getirmek ve daha düşük sıcaklıklar elde etmek için ayarları ayarlayan milyonlarca oyuncu tarafından kullanımına yol açabilir.
Bununla birlikte, aracın popülaritesi, kripto para madenciliği için kaçırılabilecek güçlü GPU'lara sahip Windows kullanıcılarını hedeflemek isteyen tehdit aktörleri için iyi bir hedef haline getirdi.
Cyble tarafından yapılan yeni bir rapora göre, resmi MSI Afterburner sitesini taklit eden 50'den fazla web sitesi son üç ay içinde çevrimiçi olarak ortaya çıktı ve XMR (Monero) madencilerini bilgi çalma kötü amaçlı yazılımları zorladı.
Kampanya, kullanıcıları meşru MSI web sitesini ziyaret ettiklerini ve Blackseo'yu kullanmayı tanıtmak için daha kolay olan düşünmek için kandırabilecek alanlar kullandı. Cyble tarafından tespit edilen alanlardan bazıları aşağıda listelenmiştir:
Diğer durumlarda, alanlar MSI markasına benzemedi ve muhtemelen doğrudan mesajlar, forumlar ve sosyal medya yayınları ile tanıtıldı. Örnekler şunları içerir:
Sahte MSI Afterburner kurulum dosyası (msiafterburnersetup.msi) yürütüldüğünde, meşru Afterburner programı yüklenir. Bununla birlikte, yükleyici ayrıca, tehlikeye atılan cihazda Redline bilgi çalan kötü amaçlı yazılımları ve bir XMR madencisini sessizce düşürecek ve çalıştıracaktır.
Madenci, yükleyici tarafından oluşturulan sürece bir kabuk enjekte eden yerel program dosyaları dizinindeki 'browser_assistant.exe' adlı 64 bit Python yürütülebilir dosyasından yüklenir.
Bu kabuk kodu, XMR madencisini bir GitHub deposundan alır ve Explorer.exe işleminde doğrudan belleğe enjekte eder. Madenci asla diske dokunmadığından, güvenlik ürünleri tarafından algılanma şansı en aza indirilir.
Madenci madencilik havuzuna sabit kodlu bir kullanıcı adı ve şifre kullanarak bağlanır ve daha sonra temel sistem verilerini tehdit aktörlerine toplar ve dışarı çeker.
XMR Miner'in kullandığı argümanlardan biri, 'CPU Max Threads' 20 olarak ayarlanmış ve çoğu modern CPU iş parçacığı sayımını üstlenir, bu nedenle mevcut tüm gücü yakalamak için ayarlanmıştır.
Madenci, CPU rölantide girmesinden bu yana sadece 60 dakika sonra maden haline getirilir, yani enfekte bilgisayar kaynak yoğun görevler çalıştırmaz ve büyük olasılıkla gözetimsiz kalır.
Ayrıca, "Stealth Hedefleri" altında listelenen belirli programlar başlatıldığında madencilik etkinliğini duraklatma ve GPU belleğini temizleme seçeneği olan "-cinit-Stealth-Tutgets" argümanını kullanır.
Bunlar, süreç monitörleri, antivirüs araçları, donanım kaynak izleyicileri ve kurbanın kötü niyetli süreci tespit etmesine yardımcı olan diğer araçlar olabilir.
Bu durumda, madencinin gizlemeye çalıştığı Windows uygulamaları TaskMgr.exe, ProcessHacker.exe, Perfmon.exe, procexp.exe ve procexp64.exe'dir.
Madenci, bilgisayarınızın kaynaklarını Monero'ya sessizce ele geçirirken, Redline zaten şifrelerinizi, çerezlerinizi, tarayıcı bilgilerinizi ve potansiyel olarak herhangi bir kripto para birimi cüzdanınızı çalan arka planda çalıştı.
Ne yazık ki, bu sahte MSI Afterburner kampanyasının neredeyse tamamı zayıf antivirüs yazılım tespiti var.
Virustotal, kötü amaçlı 'msiafterburnersetup.msi' kurulum dosyasının sadece 56 üzerinden üç güvenlik ürünü tarafından tespit edildiğini, 'browser_assistant.exe' tarafından sadece 67 üründen 2'si tarafından tespit edildiğini bildiriyor.
Madencilerden ve kötü amaçlı yazılımlardan korumak için, forumlarda, sosyal medyada veya doğrudan mesajlarda paylaşılan siteler yerine doğrudan resmi sitelerden araçları indirin.
Bu durumda, meşru MSI Afterburner doğrudan MSI'dan www.msi.com/landing/afterburner/graphics-cards adresinden indirilebilir.
Docker Hub Depoları 1.650'den fazla kötü niyetli konteyneri gizlemek
Büyük kriptominasyon kampanyası, serbest kademeli bulut geliştirme kaynaklarını kötüye kullanıyor
Linux çekirdeği 5.19.12 Bug Intel dizüstü bilgisayar ekranlarına zarar verebilir
Cryptominers, 1 $ kazanmak için 53 $ 'lık sistem kaynağını kaçırma
Kaynak: Bleeping Computer