Vipersoftx bilgi çalma kötü amaçlı yazılımının yeni bir sürümü, KeeTass ve 1Password şifre yöneticilerini hedefleme de dahil olmak üzere daha geniş bir hedef yelpazesi ile keşfedildi.
Rapor, Vipersoftx'in şimdi eskisinden daha fazla kripto para cüzdanı hedeflediğini, Chrome dışında farklı tarayıcılara bulaşabileceğini ve şifre yöneticilerini hedeflemeye başladığını belirten Trend Micro'daki araştırmacılardan geliyor.
Son olarak, bilgi çalan kötü amaçlı yazılımların en yeni sürümü, güvenlik yazılımı tarafından algılamadan kaçınmak için daha güçlü kod şifrelemesine ve özelliklere sahiptir.
Vipersoftx, enfekte bilgisayarlardan çeşitli verileri çalan bilgi çalan bir kötü amaçlı yazılımdır. Kötü amaçlı yazılımın ayrıca Chrome tarayıcısına VenomSoftx adlı kötü niyetli bir uzantı yüklediği bilinmektedir.
Trend Micro tarafından analiz edilen en son sürümde, hedeflenen tarayıcılar artık Cesur, Edge, Opera ve Firefox'u da içeriyor.
Kötü amaçlı yazılım ilk olarak 2020'de JavaScript tabanlı bir sıçan (uzaktan erişim Truva atı) ve kripto para birimi korsanı olarak belgelenmiştir. Ancak, Kasım 2022'de Avast, Vipersoftx'in yeni, çok daha güçlü bir versiyonu dolaştığını bildirdi.
Avast, Ocak ve Kasım 2022 yılları arasında müşterilerine karşı 93.000 saldırı tespit ettiğini ve durdurduğunu ve çoğu kurbanın ABD, İtalya, Brezilya ve Hindistan'da ikamet ettiğini söyledi.
Trend Micro, bu hafta VipersoftX'in Avustralya, Japonya, Amerika Birleşik Devletleri, Hindistan, Tayvan, Malezya, Fransa ve İtalya ile hem tüketici hem de işletme sektörlerini hedeflediğini bildirdi.
Analistlerin gözlemlerine dayanarak, kötü amaçlı yazılım genellikle iyi huylu yazılımlarda saklanan yazılım çatlakları, aktivatörler veya anahtar jeneratörler olarak gelir.
Avast, VenomSoftx tarafından belgelenen versiyonda Blockchain, Binance, Kraken, Etoro, Coinbase, Gate.io ve Kucoin kripto cüzdanları hedefledi.
Bununla birlikte, en son varyantta, trend mikro, aşağıdaki ek cüzdanlardan çalan artan işlevselliği tespit etti:
Özellikle ilgi çekici olan Trend Micro, Vipersoftx'in artık tarayıcı uzantılarında depolanan verileri çalmaya çalışan iki şifre yöneticisi ile ilişkili dosyaları kontrol ettiğini bildiriyor.
Analistler, kötü amaçlı yazılımların CVE-2023-24055 için bir istismar eklediğini kontrol ettiler, bu da depolanan şifrelerin düz metin formunda alınmasına izin veriyor, ancak bu sömürüye dair herhangi bir kanıt bulamadılar.
Bununla birlikte, Trend Micro, BleepingComputer'a şifre yöneticileri tespit edilirse, tehdit aktörlerinin saldırının sonraki aşamalarında onları kötü amaçlı etkinlikle hedefleyebileceğini söyledi.
"Yazının zamanından itibaren, yapılandırma dosyalarını almaktan toplanan verileri göndermek dışında kötü amaçlı yazılım kodlarından toplayabileceğimiz net bir ayrıntı yoktu. Kodun Keepass bölümü harici araştırmacıların raporlarında mevcut değildi. , bu yüzden daha sonra bir ek olduğunu biliyoruz, "dedi Trend Micro BleepingComputer'a.
Diyerek şöyle devam etti: "Sadece bu Intel'i (cüzdanlar ve şifre yapılandırması) topladıktan sonra, varsa C2'ye göndereceği açıktır."
"Bununla birlikte, araştırdığımız bir açı, daha fazla işlevle devam etmek için (bir arka kapıya benzer çalışma yeteneğine sahip olduğu için) uzak fonksiyonlar olarak hizmet edecek başka bir kod/komut kümesi alma olasılığıdır."
Vipersoftx'in yeni sürümü, bundan sonra, güvenilir bir işlem bağlamında hedef sistemde yürütülmesi ve herhangi bir alarm yükseltmesini önlemek için DLL sideloading kullanılarak birkaç önleme önleme, anti-analiz ve gizli güçlendirici özellikler kullanıyor.
Varışta, kötü amaçlı yazılım ayrıca VMware veya Process Monitor gibi belirli sanallaştırma ve izleme araçlarını ve enfeksiyon rutini ile ilerlemeden önce Windows Defender ve ESET gibi antivirüs ürünlerini kontrol eder.
En ilginç olan, kötü amaçlı yazılımların kodunu şifrelemek için "bayt eşleme" kullanması, doğru haritaya çok daha karmaşık ve zaman alıcı olmadan şifre çözme ve analiz yapmak için kabuk kodu baytlarının düzenlemesini yeniden yapmasıdır.
Raporlanan Trend Micro, "Her bir sideloader DLL'nin kendi yürütülebilir ve bayt haritası çifti olduğunu ve bir şifre çözme girişiminin yanlış yeniden düzenlenmiş bir kabuk kodu döndürdüğünü bulduk."
Diyerek şöyle devam etti: "Bu, doğru bayt haritasını içerdiğinden, kabuk kodunun doğru DLL olmadan şifre çözülmemesini sağlar."
Son olarak, Vipersoftx, C2 altyapı analizi ve kötü amaçlı trafik algılamasını daha zor hale getiren Web tarayıcılarında yeni bir iletişim engelleyicisine sahiptir.
Bilgisayar korsanları, 2FA'yı atlamak için Rilide tarayıcı uzantısını kullanır, kripto çal
Facebook hesapları yeni kötü niyetli chatgpt chrome uzantısı tarafından kaçırıldı
Bitwarden Kususu, bilgisayar korsanlarının iframes kullanarak şifreleri çalmasına izin verebilir
Yeni Lobshot kötü amaçlı yazılım, bilgisayar korsanlarına Windows cihazlarına gizli VNC erişimini sağlar
Google, CryptBot kötü amaçlı yazılım altyapısını indirmeye başlar
Kaynak: Bleeping Computer