USB sürücü kötü amaçlı yazılım saldırıları 2023'ün ilk yarısında tekrar artıyor

3 yıl önce

Eski olan yeni, araştırmacılar 2023'ün ilk yarısında USB sürücüleri aracılığıyla dağıtılan kötü amaçlı yazılımlarda üç kat artış görüyor

Mantiant'ın yeni bir raporu, bu yıl USB tarafından teslim edilen iki kötü amaçlı yazılım kampanyasının nasıl gözlemlendiğini özetliyor; Bir Çin Casusluk Tehdit Grubu 'temp.hex' ve diğeri 'Snowydrive' olarak atfedilen biri 'Sogu' adlı biri, Asya'daki petrol ve gaz firmalarını hedefleyen UNC4698'e atfedildi.

Daha önce, Kasım 2022'de, siber güvenlik şirketi, dört farklı kötü amaçlı yazılım ailesi ile Filipinler'deki varlıkları enfekte etmek için USB cihazlarından yararlanan bir Çin-Nexus kampanyasını vurguladı.

Ayrıca, Ocak 2023'te Palo Alto Network'ün Birimi 42 ekibi, USB sürücülerinde gizlenebilecek ve bağlı oldukları Windows ana bilgisayarlarını enfekte edebilen bir Plugx varyantı ortaya çıkardı.

Mantiant, Sogu'nun şu anda dünya çapında birçok endüstriyi hedefleyen ve enfekte bilgisayarlardan veri çalmaya çalışan en agresif USB destekli siber-karşıt kampanyası olduğunu bildirdi.

Sogu kötü amaçlı yazılım kurbanları ABD, Fransa, İngiltere, İtalya, Polonya, Avusturya, Avustralya, İsviçre, Çin, Japonya, Ukrayna, Singapur, Endonezya ve Filipinler'de bulunmaktadır.

Mağdurların çoğu farmasötik, BT, enerji, iletişim, sağlık ve lojistik sektörlerine aittir, ancak yönetim kurulunda kurbanlar var.

'Korplug' olarak adlandırılan yük, kurbanı meşru bir dosya yürütmeye kandırmayı gerektiren DLL siparişi kaçırma yoluyla C kabuk kodunu (SOU) belleğe yükler.

Sogu, bir kayıt defteri çalıştırma anahtarı oluşturarak kalıcılık oluşturur ve düzenli olarak çalıştığından emin olmak için Windows Görev Zamanlayıcı kullanır.

Daha sonra, kötü amaçlı yazılım, sistem keşifine yardımcı olan 'Recycle.Bin' üzerine bir toplu dosyayı bırakır, MS ofis belgeleri, PDF'ler ve değerli veriler içerebilecek diğer metin dosyaları için enfekte makineyi tarar.

Sogu tarafından bulunan dosyalar, biri ana bilgisayarın C: \ Drive'da ve diğeri Flash Drive'daki çalışma dizininde ve Base64 kullanılarak şifrelenmiş iki dizine kopyalanır.

Belge dosyaları sonunda HTTP veya HTTPS istekleri kullanılarak TCP veya UDP üzerinden C2 sunucusuna eklenir.

Sogu ayrıca komut yürütme, dosya yürütme, uzak masaüstü, enfekte bilgisayardan ekran görüntülerini yakalamayı, ters bir kabuk oluşturmayı veya anahtarlık yapmayı destekler.

Enfekte sisteme bağlı herhangi bir sürücü, Sogu'nun yanal harekete izin verecek ilk uzlaşma dosyasının bir kopyasını otomatik olarak alacaktır.

Snowydrive, bilgisayarları arka kapıya sahip bir kampanyadır ve saldırganların Windows komut istemi aracılığıyla keyfi yükler yürütmesine, kayıt defterini değiştirmesine ve dosya ve dizin eylemleri gerçekleştirmesine izin verir.

Bu durumda, kurban da bir USB sürücüsünde meşru görünen bir yürütülebilir yapılabilirin başlatılması için kandırılır ve bu da 'Kaspersky' klasöründe yatan kötü amaçlı yazılım bileşenlerinin çıkarılmasını ve yürütülmesini tetikler.

Bileşenler, ihlal edilen sistemde kalıcılık oluşturmak, algılamadan kaçınma, bir arka kapıyı bırakma ve yeni bağlı USB sürücüleri yoluyla kötü amaçlı yazılımların yayılmasını sağlamak gibi özel roller üstlenir.

Snowydrive, meşru bir arşiv unzip yazılımı olan 'cuz.exe' sürecine yüklenen kabuk kat tabanlı bir arka kapıdır.

Arka kapı, dosya işlemlerine, veri açığa çıkmasına, ters kabuk, komut yürütme ve keşiflere izin veren birçok komutu destekler.

Kaçma için kötü amaçlı yazılım, dosya uzantılarını ve "sistem" veya "gizli" işaretli belirli dosyaları gizlemek için 'Gup.exe', meşru bir not defteri ++ güncelleyici tarafından yüklenen kötü amaçlı bir DLL kullanır.

USB saldırıları, enfeksiyon elde etmek için hedef bilgisayarlara fiziksel erişim gerektirse de, Mantiant'ın bildirdiği gibi, 2023'te hem alakalı hem de trend olan benzersiz avantajları vardır.

Avantajlar arasında güvenlik mekanizmalarını, gizli, kurumsal ağlara ilk erişim ve güvenlik nedenleriyle teminatsız ağlardan izole edilen hava kaplı sistemleri enfekte etme yeteneği yer almaktadır.

Mantiant'ın soruşturması, USB kötü amaçlı yazılımlar için enfeksiyon sıcak noktaları olarak dükkanları ve otelleri yazdırmaya işaret ediyor.

Yine de, bu arka fırınların rastgele, fırsatçı yayılması göz önüne alındığında, USB bağlantı noktasına sahip herhangi bir sistem bir hedef olabilir.

Google Play, kötü amaçlı yazılım gönderimlerini engellemek için iş kontrollerini zorlayacak

Sahte Linux güvenlik açığı istismarını bırakır Veri çalma kötü amaçlı yazılım

Blacklotus Windows için Kaynak Kodu UEFI Github'da sızdırıldı

Yeni Zerobot Kötü Yazılım

Romcom Hacker'ları kimlik avı saldırılarında NATO zirvesi katılımcılarını hedef

Kaynak: Bleeping Computer

More Posts