Yeni Horabot kampanyası kurbanın Gmail'i devraldı, Outlook Hesapları

3 yıl önce

Hotabot Botnet kötü amaçlı yazılımını içeren daha önce bilinmeyen bir kampanya, en azından Kasım 2020'den beri Latin Amerika'da İspanyolca konuşan kullanıcıları hedef aldı ve bunları bir bankacılık truva ve spam aracıyla bulaştı.

Kötü amaçlı yazılım, operatörlerin kurbanın Gmail, Outlook, Hotmail veya Yahoo e -posta hesaplarının kontrolünü ele geçirmesini, e -posta verilerini ve gelen kutusuna gelen 2FA kodlarını çalmasını ve tehlikeye atılan hesaplardan kimlik avı e -postaları göndermelerini sağlar.

Yeni Horabot operasyonu, arkasındaki tehdit aktörünün muhtemelen Brezilya'da bulunduğunu bildiren Cisco Talos'taki analistler tarafından keşfedildi.

Çok aşamalı enfeksiyon zinciri, hedefe gönderilen bir vergi temalı kimlik avı e-postasıyla başlar ve sözde bir ödeme makbuzu olan bir HTML eki ile başlar.

HTML'nin açılması, kurbanı saldırgan kontrollü bir AWS örneğinde barındırılan bir HTML sayfasına indiren bir URL yönlendirme zinciri başlatır.

Mağdur, sayfadaki köprüyü tıklar ve CMD uzantılı bir toplu dosya içeren bir RAR arşivi indirir, bu da Trojan DLL'leri ve C2 sunucusundan bir dizi meşru yürütülebilir dosyayı getiren bir PowerShell betiği indirir.

Bu Truva atları, son iki yükü farklı bir C2 sunucusundan almak için yürütülür. Biri bir PowerShell indirici komut dosyası, diğeri Horabot ikili.

"Kinit.exe" yürütülebilir dosyası tarafından yüklenen "jli.dll" in indirilen zip dosyalarından biri Delphi'de yazılmış bir bankacılık truva atıdır.

Sistem bilgisini (dil, disk boyutu, antivirüs yazılımı, ana bilgisayar adı, işletim sistemi sürümü, IP adresi), kullanıcı kimlik bilgileri ve etkinlik verilerini hedefler.

Ayrıca, Trojan ayrıca operatörlerine dosya eylemleri gerçekleştirme gibi uzaktan erişim özelliklerini de sunar ve ayrıca anahtarlama, ekran görüntüsü yakalama ve fare olay takibi yapabilir.

Mağdur bir başvuru açtığında, Truva atı, kurbanları çevrimiçi bankacılık hesap kimlik bilgileri veya bir kerelik kodlar gibi hassas verilere girmek için kandırmak için üzerine sahte bir pencere kaplar.

Mağdurun bilgisayarından toplanan tüm bilgiler, HTTP Post istekleri aracılığıyla saldırganın komut ve kontrol sunucusuna gönderilir.

Cisco, Truva atının kum havuzlarında veya hata ayıklayıcıların yanında koşmasını önlemek için birkaç yerleşik anti-analiz mekanizmasına sahip olduğunu açıklıyor.

ZIP arşivi ayrıca Gmail, Hotmail ve Yahoo gibi popüler webmail hizmetleri için kimlik bilgilerini çalmak için tasarlanmış "_upyqta2_j.mdat" adlı şifreli bir spam aracı içerir.

Kimlik bilgileri tehlikeye atıldıktan sonra, araç kurbanın e -posta hesabını devralır, spam e -postaları oluşturur ve kurbanın posta kutusunda bulunan kişilere gönderir ve enfeksiyonu rastgele bir şekilde ilerletir.

Bu araç ayrıca, muhtemelen fazlalık için bankacılık Truva atı ile işlevsel olarak örtüşen anahtarlama, ekran görüntüsü yakalama ve fare olay müdahalesi veya izleme özelliklerine sahiptir.

Mağdurun sistemine düşen birincil yük, kurbanın görünüm posta kutularını, kişileri çalmak ve kötü niyetli HTML ekleri içeren kimlik avı e-postalarını yaymak için belgelenmiş bir PowerShell tabanlı botnet olan Horabot'tur.

Kötü amaçlı yazılım, adresi ve posta kutusu içeriğinden gelen kişileri incelemek için kurbanın masaüstü outlook uygulamasını başlatır.

Raporda, "Başlatma işleminden sonra [Horabot] komut dosyası, kurban profilinin Outlook uygulama veri klasöründen Outlook veri dosyalarını arıyor."

"Mağdurun Outlook veri dosyasındaki tüm klasörleri ve e -postaları numaralandırır ve e -postaların gönderen, alıcıları, CC ve BCC Fields'ten e -posta adreslerini çıkarır."

Çıkarılan tüm e -posta adresleri bir ".outlook" dosyasına yazılır ve daha sonra kodlanır ve C2 sunucusuna eklenir.

Son olarak, kötü amaçlı yazılım yerel olarak bir HTML dosyası oluşturur, harici bir kaynaktan kopyalanan içerikle doldurur ve phishing e -postalarını çıkarılan tüm e -posta adreslerine ayrı ayrı gönderir.

Kimlik avı e -posta dağıtım işlemi bittiğinde, izleri silmek için yerel olarak oluşturulan dosyalar ve klasörler silinir.

Bu Horabot kampanyası esas olarak Meksika, Uruguay, Brezilya, Venezuela, Arjantin, Guatemala ve Panama'daki kullanıcıları hedef alsa da, aynı veya işbirliği yapan tehdit aktörleri İngilizce yazılı kimlik avı temalarını kullanarak diğer pazarlara erişimini her zaman genişletebilir.

Rapperbot DDOS Malware, yeni gelir akışı olarak CryptoJacking ekliyor

Yeni DDOS Botnet kötü amaçlı yazılım tarafından sömürülen kritik Ruckus RCE kusuru

FBI Nukes Rus Yılan Veri Hırsızlığı Kendi Kendini İrtifa Komutu ile Kötü Yazılım

Microsoft, e -postalara, takvimlere erişimi engelleyen Outlook sorununu düzeltir

TP-Link Archer Wifi Yönlendirici Kususu Mirai kötü amaçlı yazılım tarafından kullanıldı

Kaynak: Bleeping Computer

More Posts