Typhon Info-Destekar Kötü Yazılım Devs Yükseltme Kaçınma Yetenekleri

3 yıl önce

Typhon Info-Stealer'ın geliştiricileri, karanlık bir web forumunda kötü amaçlı yazılımları 'Typhon Reborn V2' olarak reklam verdikleri büyük bir sürüme güncellediklerini duyurdular.

Anti-sanallaştırma mekanizmaları yoluyla analizi önlemek için tasarlanmış önemli gelişmelere sahiptirler.

Orijinal typhon, Ağustos 2022'de kötü amaçlı yazılım analistleri tarafından keşfedildi. Cyble Research Labs o sırada analiz etti ve kötü amaçlı yazılımın ana çalıcı bileşenini bir kesme makinesi, keylogger ve bir kripto miner ile birleştirdiğini buldu.

İlk sürüm, 50 $ 'lık bir ömür boyu ödeme için Telegram aracılığıyla satılırken, kötü amaçlı yazılım geliştiricileri de Typhon'u 1000 kurban başına yaklaşık 100 $ için dağıtmayı teklif etti.

Cisco Talos analistleri, yeni sürümün Ocak ayından bu yana Karanlık Web'de tanıtılmaya başladığını ve birkaç kez satın alındığını bildiriyor. Ancak araştırmacılar, Aralık 2022'den bu yana tarihli Vahşi'deki en son versiyonun örneklerini keşfettiler.

Cisco Talos'a göre, Typhon V2 kod tabanı, kötü amaçlı kodu daha sağlam, güvenilir ve istikrarlı hale getirmek için ağır bir şekilde değiştirildi.

Dize gizleme, kötü amaçlı yazılımları analiz eden Base64 kodlama ve XOR kullanılarak geliştirilmiştir.

Araştırmacılar, analiz makinelerinin enfeksiyonundan kaçınmak için daha kapsamlı bir mekanizma fark ettiler, kötü amaçlı yazılımlar artık kötü amaçlı rutinleri çalıştırmadan önce kullanıcı adları, cpuidler, uygulamalar, süreçler, hata ayıklayıcı/emülasyon kontrolleri ve coğrafi konum verileri dahil olmak üzere daha geniş bir kritere bakıyor. .

Kötü amaçlı yazılım, Bağımsız Devletler (CIS) ülkelerinin Topluluğu'nu hariç tutabilir veya kullanıcı tarafından sağlanan özel bir coğrafi konum listesini takip edebilir.

En dikkat çekici yeni özellik, Typhon’un bir araştırmacının bilgisayarında simüle edilmiş bir ev sahibi değil, bir kurbanın ortamında çalışıp çalışmadığını kontrol etme sürecidir.

Bu, GPU bilgilerinin kontrol edilmesini, güvenlik yazılımı ile ilişkili DLL'lerin varlığını, VM göstergeleri için video denetleyicisinin, kayıt defteri kontrollerinin gerçekleştirilmesini, kullanıcı adlarını ve hatta pencerelerin bir emülatörü olan şarabın varlığını kontrol etmeyi içerir.

Veri toplama özellikleri, Typhon'un en son sürümünde, oyun müşterileri de dahil olmak üzere daha fazla sayıda uygulamayı hedeflediği için genişletildi. Ancak, Cisco Talos tarafından analiz edilen numunelerde aktif olmadığı için özellik hala eserler gibi görünüyor.

Typhon hala birden fazla e -posta istemcisi, mesajlaşma uygulamaları, kripto para birimi cüzdan uygulamaları ve tarayıcı uzantıları, FTP istemcileri, VPN istemcileri ve web tarayıcılarında depolanan bilgileri hedefliyor. Ayrıca tehlikeye atılan cihazdan ekran görüntüleri yakalayabilir.

Başka bir yeni özellik, operatörlerin belirli dosyaları kurbanın ortamından aramasına ve dışarı açmasına olanak tanıyan yeni bir Dosya Grabber bileşenidir.

Veriler, kötü amaçlı yazılımın orijinal sürümünde de tercih edilen yöntem olan Telegram API'sı kullanılarak HTTPS aracılığıyla çalınır.

Typhon Reborn V2'nin ortaya çıkışı, MaaS için önemli bir evrimi temsil eder ve geliştiricilerin projeye olan bağlılığını doğrular.

Cisco Talos'un analizi, kötü amaçlı yazılım araştırmacılarının yeni Typhon versiyonu için uygun tespit mekanizmaları bulmasına yardımcı olabilir, çünkü nispeten düşük maliyeti ve yetenekleri popülaritesini artıracaktır.

Typhon V2 için uzlaşma göstergeleri (IOCS) Cisco Talos'un GitHub'daki deposundan buradan ulaşılabilir.

Blackguard Stealer şimdi 57 kripto cüzdanı, uzantıları hedefliyor

Adobe Acrobat Sign, Redline Info-Renting kötü amaçlı yazılımları itmek için istismar edildi

Purecrypter kötü amaçlı yazılım, fidye yazılımları ile govt orgs, info-starers ile vuruyor

Yeni S1Deload Stealer kötü amaçlı yazılım kaçırmaları YouTube, Facebook Hesapları

Yeni Stealc kötü amaçlı yazılım, çok çeşitli çalma özellikleriyle ortaya çıkıyor

Kaynak: Bleeping Computer

More Posts