Trojanize TOR tarayıcıları Rusları Kripto Yönetici Kötü Yazılım

3 yıl önce

Trojanize Tor tarayıcı kurulumcularının dalgalanması, enfekte kullanıcıların kripto para işlemlerini çalan pano-hiJacking kötü amaçlı yazılımları ile Rusları ve Doğu Avrupalıları hedefliyor.

Kaspersky analistleri, bu saldırı yeni veya özellikle yaratıcı olmasa da, hala etkili ve yaygın olduğu konusunda dünya çapında birçok kullanıcıya bulaşıyor.

Bu kötü niyetli TOR montajcıları dünya çapında ülkeleri hedef alırken, Kaspersky çoğunun Rusya'yı ve Doğu Avrupa'yı hedeflediğini söylüyor.

Kaspersky, "Bunu TOR Project'in sonunda TOR Projesi'nin kendisi tarafından bildirilen Rusya'daki Tor Project'in Rusya'daki web sitesinin yasaklanmasıyla ilişkilendiriyoruz."

Diyerek şöyle devam etti: "İkincisine göre, Rusya 2021'de TOR kullanıcısı sayısının ikinci büyük ülkesiydi (günlük 300.000'den fazla kullanıcı veya tüm TOR kullanıcılarının% 15'i)."

TOR tarayıcısı, kullanıcıların IP adreslerini gizleyerek ve trafiklerini şifreleyerek Web'e anonim olarak göz atmalarını sağlayan özel bir web tarayıcısıdır.

TOR ayrıca, standart arama motorları tarafından dizine eklenmeyen veya normal tarayıcılar aracılığıyla erişilemeyen "Karanlık Web" olarak bilinen özel soğan alanlarına erişmek için de kullanılabilir.

Kripto para birimi sahipleri, kripto para birimleriyle işlem yaparken veya kriptoda ödenen yasadışı karanlık web pazar hizmetlerine erişmek istedikleri için Tor tarayıcısını gizliliğini ve anonimliklerini artırmak için kullanabilirler.

Trojanize TOR kurulumları genellikle resmi satıcı, TOR projesinin "güvenlik güçlendirilmiş" sürümleri olarak tanıtılır veya TOR'un yasaklandığı ülkelerdeki kullanıcılara itilir ve resmi sürümü indirmeyi zorlaştırır.

Kaspersky, bu yükleyicilerin, çoğu durumda modası geçmiş olsa da, kullanıcının sisteminde kendi kendine özetlemek için şifre korumalı bir RAR arşivi seti içinde gizlenmiş ekstra bir yürütülebilir dosyası ile birlikte TOR tarayıcısının standart bir sürümünü içerdiğini söylüyor.

Yükleyiciler ayrıca 'Torbrowser_ru.exe' gibi adlarla yerelleştirilir ve kullanıcıların tercih ettikleri dili seçmelerine izin veren dil paketleri içerir.

Standart TOR tarayıcısı ön planda başlatılırken, arşiv kötü amaçlı yazılımları arka planda çıkarır ve System Autostart'a kaydederken yeni bir işlem olarak çalıştırır. Ayrıca, kötü amaçlı yazılım, ihlal edilen sistemi gizlemek için bir Utorrent simgesi kullanır.

Kaspersky, güvenlik ürünlerinin kullanıcılarından elde edilen verilere dayanarak, Ağustos 2022 ile Şubat 2023 arasında 52 ülkede bu TOR montajcılarının 16.000 varyantını tespit etti.

Çoğunluk Rusya'yı ve Doğu Avrupa'yı hedef alırken, Amerika Birleşik Devletleri, Almanya, Çin, Fransa, Hollanda ve İngiltere'yi hedefliyorlar.

Kripto para birimi adresleri uzun ve karmaşık olduğundan, onları önce panoya kopyalamak ve daha sonra başka bir programa veya web sitesine yapıştırmak yaygındır.

Kötü amaçlı yazılım, normal ifadeler kullanarak tanınabilir kripto cüzdan adresleri için panoyu izler ve biri tespit edildiğinde, tehdit aktörlerinin sahip olduğu ilişkili bir kripto para birimi adresiyle değiştirir.

Kullanıcı kripto para birimi adresini yapıştırdığında, saldırganların gönderilen işlemi çalmasına izin vererek tehdit oyuncunun adresi yapıştırılacaktır.

Kaspersky, tehdit aktörünün, sabit kodlanmış bir listeden rastgele seçilen her kötü amaçlı yazılım örneğinde binlerce adres kullandığını söylüyor. Bu, cüzdan izleme, raporlama ve yasaklamayı zorlaştırır.

Siber güvenlik şirketi, yedek adresleri çıkarmak için topladığı yüzlerce kötü amaçlı yazılım örneğini açtı ve izlenemeyen Monero hariç yaklaşık 400.000 dolar çaldıklarını buldu.

Bu, yalnızca belirli bir kötü amaçlı yazılım yazarı tarafından işletilen tek bir kampanyadan çalınan paradır ve farklı yazılımlar için truva atanmış yükleyicileri kullanan neredeyse kesinlikle başka kampanyalar vardır.

Pano korsanlarından güvende kalmak için, yalnızca güvenilir/resmi kaynaklardan yazılım yükleyin, bu durumda TOR Project web sitesi.

Bir Clipper'ın size enfekte olup olmadığını kontrol etmek için basit bir test, bu adresi not defterinize kopyalayıp yapıştırmanızdır: BC1HeywareHowehoWoUnyoUrePlacethisAddress.

Değiştirilirse, sisteminizin tehlikeye atıldığı anlamına gelir.

Yeni 'Mortalkombat' fidye yazılımı ABD'deki sistemleri hedefliyor.

Yeni Pano Koruma Kripto Cüzdan Adreslerinin yerini Lookalikes ile değiştiriyor

451 pypi paketleri kripto çalmak için krom uzantıları yükleyin

Duygulanamayan ultrason saldırısı telefonunuzu gizlice kontrol edebilir, akıllı hoparlör

“Uygulamada Açık” istemlerini engellemek için cesur tarayıcı, havuz partisi saldırıları

Kaynak: Bleeping Computer

More Posts