Bilgisayar korsanları, binlerce cihaza kötü amaçlı yazılım yüklemek ve şifrelerini, anlaşmazlık hesaplarını ve potansiyel olarak kripto para cüzdanlarını çalmak için 'Görünmez Mücadele' adlı trend bir Tiktok Mücadelesinden yararlanıyor.
Yeni ve trend bir Tiktok Mücadelesi, vücudu videodan çıkaran ve bulanık bir arka planla değiştiren Tiktok'un "Görünmez Gövde" filtresini kullanırken kendinizi çıplak çekmenizi gerektirir.
Bu zorluk, insanların çıplak olduğu iddia edilen ancak filtre tarafından gizlendiği iddia edilen videoları yayınlamasına yol açtı.
Bundan yararlanmak için, tehdit aktörleri, Tiktok'un vücut maskeleme etkisini kaldırmak ve Tiktokers'ın çıplak bedenlerini ortaya çıkarmak için özel bir "olmayan" filtre sunduğunu iddia eden Tiktok videoları yaratıyor.
Bununla birlikte, bu yazılım sahte ve tarayıcılarda, kripto para cüzdanlarında depolanan uyumsuzluk hesaplarını, şifreleri ve kredi kartlarını çalabilen "Wasp Stealer (Discord Jeton Grabber)" kötü amaçlı yazılımını yükler.
Bu videolar, piyasaya sürüldükten kısa bir süre sonra bir milyondan fazla görüntüleme aldı ve tehdit oyuncunun anlaşmazlık sunucularından biri 30.000'den fazla üyeyi topladı.
Siber güvenlik firması CheckMarx'ın yeni bir raporunda, araştırmacılar saldırganların yayınladığı iki Tiktok videosu buldular ve bir milyondan fazla görüntüleme topladı.
Şu anda süslenmiş Tiktok kullanıcıları @Learncyber ve @KoDibtc, "Space Unfilter" adlı bir Discord sunucusunda sunulan "Filtre Görünmez Gövdesi" ni bir yazılım uygulamasını tanıtmak için videolar oluşturdu.
Tehdit aktörleri o zamandan beri bu Discord sunucusunu hareket ettirdi, ancak CheckMarx bir noktada yaklaşık 32.000 üyeleri olduğunu belirtiyor.
Mağdurlar Discord sunucusuna katıldıktan sonra, kötü amaçlı yazılımı barındıran bir GitHub deposuna işaret eden bir bot tarafından yayınlanan bir bağlantı görürler.
Bu saldırı o kadar başarılı oldu ki, kötü niyetli depo "trend Github projesi" statüsü elde etti ve o zamandan beri yeniden adlandırılmış olsa da, şu anda 103 yıldız ve 18 çatal var.
Proje dosyaları, yürütüldüğünde, kötü amaçlı bir Python paketi (WASP indirici) ve Tiktok "Unfilter" aracının yüklenmesi için talimatlar içeren bir YouTube videosuna bağlanan bir README dosyası yükleyen bir Windows Toplu Dosyası (.bat) içeriyordu.
CheckMarx analistleri, saldırganların PYPI'da barındırılan "Tiktok-Filter-api", "Pyshftuler", "Pyiopcs" ve "Pydesings" dahil olmak üzere birden fazla Python paketi kullandığını keşfetti.
Ayrıca, saldırganlar PYPI'da "Starjacking" tekniğini kullanıyor ve projelerini meşru görünmesi için bir ilişkisi olmayan popüler bir GitHub projesine bağlıyorlar.
Kötü niyetli paket orijinal kodu kopyalar, ancak ana bilgisayar üzerine WASP kötü amaçlı yazılım yüklemek için bir değişiklik içerir.
CheckMarx raporunu, "Bu saldırı devam ediyor ve Python'daki güvenlik ekibi paketlerini sildiğinde, hızla doğaçlama yapıyor ve yeni bir kimlik yaratıyor veya sadece farklı bir isim kullanıyor."
"Bu saldırılar, siber saldırganların dikkatlerini açık kaynaklı paket ekosistemine odaklamaya başladığını tekrar gösteriyor; bu eğilimin sadece 2023'te hızlanacağına inanıyoruz."
Bunu yazarken, saldırgan tarafından kullanılan GitHub deposu hala yükseldi, ancak "Tiktok unfilter" paketlerinin yerini "Nitro Jeneratör" dosyaları aldı.
Discord sunucusu "unfilter alanı" çevrimdışı alındı ve tehdit aktörleri başka bir sunucuya taşındığını iddia etti.
Rus Cybergangs bu yıl 50 milyondan fazla şifre çaldı
Aurora Infostealer kötü amaçlı yazılım, siberganglar tarafından giderek daha fazla benimsenmiştir
Kripto para birimini çalmak için kullanılan Google Chrome uzantısı, parolalar
Yeni Strelastealer kötü amaçlı yazılım görünümünüzü çalıyor, Thunderbird hesapları
Lofygang Hackers, Discord, NPM hakkında kimlik bilgisi çalan bir işletme kurdu
Kaynak: Bleeping Computer