Yeni BioPass Kötü Amaçlı Yazılımlar Canlı Akışlar Mağdurun Bilgisayar Ekranı

5 yıl önce

Bilgisayar korsanları, popüler canlı akış yazılımını kötüye kullanan kurbanın bilgisayar ekranını gerçek zamanlı olarak izlemenizi sağlayan BIOPASS adlı yeni bir uzaktan erişim Trojan (sıçan) adlı yeni bir uzaktan erişim Trojan (sıçan) sunmak için tehlikeye attı.

Sıçanlarda görülen düzenli fonksiyonların üstüne çıkan sıra dışı özellik dışında, kötü amaçlı yazılımlar ayrıca web tarayıcılarından ve anlık mesajlaşma uygulamalarından özel verileri çalabilir.

Python tabanlı biyopasın operatörleri, Çin'deki çevrimiçi kumarlara ait sitelerin ziyaretçilerini hedefliyor gibi görünüyor. Adobe Flash Player veya Microsoft Silverlight Installers için Yükleyiciler Kuyumcuları altında kötü amaçlı yazılımlara hizmet veren sitelere enjekte ettiler.

Adobe, 2020'nin sonunda Flash Player'dan vazgeçti ve 12 Ocak'tan bu yana flaş içeriğini çalıştıran, kullanıcıları yüksek güvenlikli riskler nedeniyle uygulamayı kaldırmaya çağırıyor.

Silverlight, 12 Ekim'de bu yılın ilerleyen saatlerinde Microsoft Bitiş Desteği ile aynı yolu izler. Çerçeve şu anda yalnızca Internet Explorer 11'de desteklenmektedir ve hayatını genişletme planları yoktur.

Trend Micro'daki güvenlik araştırmacıları, ziyaretçinin enfekte olup olmadığını ve tipik olarak hedef sitenin çevrimiçi destek sohbeti sayfasına enjekte edildiğini kontrol eder.

"Komut dosyası ziyaretçinin henüz enfekte olmadığını onaylarsa, orijinal sayfa içeriğini saldırganların kendi içeriğiyle değiştirecektir. Yeni Sayfa, web sitesi ziyaretçilerinin her ikisi de kötü amaçlı yükleyici olan bir flash yükleyiciyi veya bir Silverlight Installer'ı indirmelerini söyleyecek şekilde ekli bir talimatla bir hata mesajı gösterecek "- Trend Micro

Tehdit oyuncusu, Flash Player ve Silverlight için meşru yükleyicileri sağlamak için yeterince temkinlidir, uygulamalar resmi web sitelerinden indirilir veya saldırganın Alibaba bulut depolamasında depolanır.

BIOPASS Uzaktan Erişim Trojan, aynı yerde, yanı sıra, Python dilinin bulunmadığı sistemlerdeki komut dosyalarını çalıştırmak için gerekli olan DLL ve kütüphanelerle birlikte.

Araştırmacılar, kötü amaçlı yazılımın aktif olarak geliştirildiğini ve yükleyicinin varsayılan yükünün, biyopas faresini değil, kobalt grev kabuk kodu olduğuna dikkat edin.

BIOPASS, dosya sistemini, uzak masaüstü erişimini, dosya exfiltrasyonunu, ekran görüntülerini alarak ve Shell komutu uygulamasını değerlendirmek gibi uzaktan erişim trojanlarında görülen tüm yeteneklere sahiptir.

Bununla birlikte, ses ve video ve video kaydı ve video kaydı ve canlı akış için açık kaynaklı bir çözüm olan Açık Broadcaster yazılımını kaydetmek, dönüştürmek ve aktarmak için gereken FFMPEG'yi indirir.

Saldırgan, enfekte bir sistemin masaüstünü izlemek ve videoyu buluta aktarmak için iki çerçeveden birini kullanabilir ve BIOPASS kontrol paneline giriş yaparak beslemeyi gerçek zamanlı olarak izlemelerine izin verir.

Kötü amaçlı yazılımı analiz ederken, araştırmacılar aralarında birden fazla mesajlaşma uygulamaları, Wechat, QQ ve Aliwangwang için kurulum klasörlerini numaralandıran bir komut buldu.

BioPass ayrıca, çeşitli web tarayıcılarından (Google Chrome, Microsoft Edge Beta, 360 Chrome, QQ tarayıcısı, 2345 Explorer, SOGOU Explorer ve 360 ​​güvenli tarayıcıdan) hassas veriler - çerezler ve girişler çıkarır.

Analiz edilen versiyonda uygulanmadığında, araştırmacılar Windows için Wechat Messenger'dan sohbet geçmişini çalan bir Python eklentisi buldu.

Başka bir eklenti, web sunucularını bir arada bir site komut dosyası (XSS) saldırısı ile enfekte etmek için çoklu Python komut dosyası içeriyordu. Bu, tehdit aktörünün, saldırganın JavaScript ve HTML kaynaklarını manipüle etmesine izin vererek, kurbanın web tarayıcısının cevabında komut dosyalarını enjekte etmesine izin verir.

Biopass sıçanının arkasında kimin, ancak Trend Micro'nun, Apt41 olarak da bilinen Çinli Winnti Hacker grubuna işaret eden bağlantılar buldu.

PYSA Ransomware CHACHI Malware Kullanarak Backdoors Eğitim Orgs

Microsoft: SEO zehirlenmesi kötü amaçlı yazılım ile arka kapı hedeflerine kullanılır

Sahte Kaseya VSA Güvenlik Güncellemesi Kobalt Grevi ile Backdoors Ağları

AV filtrelerini kullanarak ve fareleri yüklemek için IQY eklerini kullanarak Malspam kampanyaları

Yeni Kubbernetes Kötü Amaçlı Yazılım Windows Kapsayıcılar Aracılığıyla Kümeler

Kaynak: Bleeping Computer

More Posts