Siber suçlular, şüphesiz kullanıcıları SYS01 şifre çalma kötü amaçlı yazılımlarıyla enfekte eden sahte pencereler temalarını tanıtmak için Facebook iş sayfalarını ve reklamları kullanır.
Kampanyaları gözlemleyen Trustwave araştırmacıları, tehdit aktörlerinin korsan oyunlar ve yazılım, Sora AI, 3D Image Creator ve bir tıklama etkin için sahte indirmeleri de teşvik ettiğini söyledi.
Bilgi çalma kötü amaçlı yazılımları zorlamak için Facebook reklamlarını kullanmak yeni olmasa da, sosyal medya platformunun büyük erişimi bu kampanyaları önemli bir tehdit haline getiriyor.
Tehdit aktörleri, Photoshop, Microsoft Office ve Windows gibi popüler uygulamalar için pencere temalarını, ücretsiz oyun indirmelerini ve yazılım etkinleştirme çatlaklarını tanıtan reklamlar çıkarır.
Bu reklamlar yeni oluşturulan Facebook iş sayfaları veya mevcut reklamlar aracılığıyla tanıtılır. Kaçırılmış Facebook sayfalarını kullanırken, tehdit aktörleri onları reklamlarının temasına uyacak şekilde yeniden adlandırır ve indirmeleri mevcut sayfa üyelerine tanıtar.
"Tehdit aktörleri, Facebook sayfalarını yeniden adlandırarak iş kimliğini üstlenir, bu, hileli reklamlarının erişimini önemli ölçüde artırmak için mevcut takipçi tabanından yararlanmalarını sağlar."
Diyerek şöyle devam etti: "Bu sayfaların her birinin Vietnam'da veya Filipinler'de bulunan bireyler tarafından çeşitli noktalarda uygulandığını vurgulamaya değer."
Trustwave, tehdit aktörlerinin her kampanya için binlerce reklam aldığını, mavi-softs (8.100 reklam), Xtaskbar-temaları (4.300 reklam), newtaskbar temaları (2.200 reklam) ve müthiş temalar-desktop adlı en iyi kampanyalarla birlikte (1.100 reklam).
Bir Facebook kullanıcısı reklamı tıkladığında, Google sitelerinde barındırılan web sayfalarına veya reklamın tanıtılan içeriği için sayfa indirilmiş gibi davranan gerçek barındırma getirilir.
Gerçek barındırma sayfaları öncelikle ücretsiz yazılım ve oyun indirmeleri olduğu iddia edilen Blue-Software adlı bir web sitesini tanıtmak için kullanılır.
'İndir' düğmelerini tıklamak, tarayıcının belirli bir öğeden adlandırılmış bir fermuar arşivi indirmesine neden olur. Örneğin, sahte Windows temalarını indirmek 'awesome_themes_for_win_10_11.zip' adlı bir arşiv sunar ve Photoshop 'adobe_photoshop_2023.zip' olacaktır.
İndiriciler artık ücretsiz bir uygulama, oyun veya Windows teması aldıklarını düşünürken, arşiv aslında SYS01 bilgi çalan kötü amaçlı yazılımları içeriyor.
Bu kötü amaçlı yazılım ilk olarak 2022'de Morphisec tarafından keşfedildi ve kötü amaçlı yazılımları yüklemek ve enfekte bir bilgisayardan verileri çalmak için bir yürütülebilir, DLL, PowerShell komut dosyası ve PHP komut dosyaları koleksiyonunu kullanıyor.
Arşivin ana yürütülebilir dosyası yüklendiğinde, kötü amaçlı yazılımların çalışma ortamını kurmaya başlayan kötü amaçlı bir DLL yüklemek için DLL kenar yükünü kullanır.
Bu, kötü amaçlı yazılımların algılamadan kaçınmak için sanallaştırılmış bir ortamda çalışmasını önlemek, Windows Defender'a klasör istisnaları eklemek ve kötü niyetli PHP komut dosyalarını yüklemek için bir PHP işletim ortamı yapılandırmayı içerir.
SYS01 bilgi çalan kötü amaçlı yazılımların birincil yükü, kalıcılık için planlanmış görevler oluşturan ve cihazdan veri çalan PHP komut dosyalarından oluşur.
Çalınan veriler tarayıcı çerezlerini, tarayıcıda kaydedilen kimlik bilgilerini, tarayıcı geçmişini ve kripto para cüzdanlarını içerir.
Kötü amaçlı yazılım ayrıca, sosyal medya sitesinden hesap bilgilerini çalmak için cihazda bulunan Facebook çerezlerini kullanan bir görev içerir:
Çalınan veriler, saldırganlara gönderilmeden önce geçici olarak % sıcaklık klasöründe saklanır.
Çalınan çerezler ve şifreler daha sonra diğer tehdit aktörlerine satılabilir veya kurbanın sahip olduğu diğer hesapları ihlal etmek için kullanılırken, Facebook verileri muhtemelen gelecekteki kötüverizasyon kampanyalarını daha fazla hesaplamak için kullanılır.
Trustwave, bu kötü niyetli sadece Facebook ile sınırlı değil, LinkedIn ve YouTube'da kurulan benzer profilleri görüyor.
Trustwave, "Devam eden SYS01 Malvertisent kampanyası daha geniş bir kitleye tehdit oluşturuyor ve kullanıcıların sosyal medyada ne yaptığının farkında olmanın önemini gösteriyor."
"2022'de ilk kez gözlemlendiğinden beri, SYS01 kötü amaçlı yazılım, yetişkin temalı tıklamalardan ve oyunla ilgili reklamlardan, pencereler ve AI tabanlı yazılım araçları reklamları gibi genel kitleyi hedefleyen bir yaklaşıma geçerek teslim yöntemini değiştirdi."
Trustwave, Şubat ayında OV3R_STEALER şifre çalan kötü amaçlı yazılımları zorlayan benzer bir Facebook kötü niyetli kampanyası hakkında rapor verdi.
Daha yakın zamanlarda Bitdefender, tehdit aktörlerinin popüler AI projelerini taklit etmek için milyonlarca kullanıcı ile Facebook sayfalarını kaçırdığı konusunda uyardı. Bu sayfalar daha sonra Rilide, Vidar, ICerat ve Nova gibi bilgi çalan kötü amaçlı yazılımları zorlamak için kullanıldı.
Medibank Cyberattack hakkındaki korkutucu rapor, zorlanmamış MFA'yı vurgular
Neden tüm hesapların (test hesapları bile) güçlü şifrelere ihtiyacı var?
Sahte BT Destek Siteleri Windows düzeltmeleri olarak kötü niyetli PowerShell komut dosyalarını itin
Parolalar neden şifrelerden daha güvenli ve daha kolaydır?
Microsoft, gizlilik ve güvenlik endişeleri arasında pencereleri hatırlıyor
Kaynak: Bleeping Computer