Yeni Raspberry Robin Worm, kötü amaçlı yazılımları bırakmak için Windows yükleyicisini kullanır

4 yıl önce

Red Canary Intelligence analistleri, harici USB sürücülerini kullanarak yayılan solucan özelliklerine sahip yeni bir Windows kötü amaçlı yazılım keşfettiler.

Bu kötü amaçlı yazılım, Raspberry Robin olarak adlandırılan bir kötü amaçlı etkinlik kümesiyle bağlantılıdır ve ilk olarak Eylül 2021'de gözlemlenmiştir (siber güvenlik firması Sekoia bu kötü amaçlı yazılımı "qnap solucanı" olarak izler).

Red Canary'nin algılama mühendisliği ekibi, bazıları teknoloji ve üretim sektörlerinde olmak üzere birden fazla müşteri ağında solucanı tespit etti.

Raspberry Robin, kötü niyetli bir .lnk dosyası içeren enfekte bir USB sürücüsü bağlandığında yeni Windows sistemlerine yayılır.

Eklendikten sonra solucan, enfekte olmuş sürücüde depolanan kötü amaçlı bir dosya başlatmak için cmd.exe kullanarak yeni bir işlem ortaya çıkarır.

@Sekoia_io'da "QNAP solucanı" adı altında izliyoruz, hatta C2'lerinin birkaçını hedefleyen Deadbolt olayından bu yana son zamanlarda bazı Soho yönlendiricilerine kaymış gibi görünüyor :) https://t.co/rzvki9jun4

Komut ve kontrol (C2) sunucularına ulaşmak için, muhtemelen tehlikeye atılmış QNAP cihazlarında barındırılan ve TOR çıkış düğümlerini ek C2 altyapısı olarak kullanmak için Microsoft Standart Yükleyici (msiexec.exe) kullanır.

Araştırmacılar, "Msiexec.exe meşru yükleyici paketlerini indirip yürütürken, rakipler de kötü amaçlı yazılım sunmak için kullanıyor." Dedi.

"Raspberry Robin, C2 amacıyla kötü amaçlı bir alana harici ağ iletişimini denemek için msiexec.exe kullanır."

Henüz kalıcılık oluşturup oluşturmadığını ve hangi yöntemleri belirlediğini henüz bulamamış olsalar da, kötü amaçlı yazılımın yeniden başlatmalar arasında kaldırılmaya direnmek için tehlikeli makinelere kötü amaçlı bir DLL dosyası [1, 2] yüklediğinden şüpheleniyorlar.

Raspberry Robin, bu DLL'yi diğer iki meşru Windows yardımcı programının yardımıyla başlatır: Fodhelper (Windows ayarlarında özellikleri yönetmek için güvenilir bir ikili) ve ODBCConf (ODBC sürücülerini yapılandırmak için bir araç).

Birincisi, kullanıcı hesabı kontrolünü (UAC) atlamaya izin verirken, ikincisi DLL'nin yürütülmesine ve yapılandırılmasına yardımcı olur.

Kırmızı Canary analistleri enfekte olmuş sistemlerde yeni keşfedilenlerin neler yaptığını yakından inceleyebilse de, hala cevaplanması gereken birkaç soru var.

"Her şeyden önce, Ahududu Robin'in aktivitesini sürdürmek için dış sürücüleri nasıl veya nerede bulaştığını bilmiyoruz, ancak bu muhtemelen çevrimdışı veya görünürlüğümüzün dışında gerçekleşiyor. Ayrıca Raspberry Robin'in neden kötü niyetli bir DLL kurduğunu da bilmiyoruz. "Araştırmacılar dedi.

"Bir hipotez, enfekte olmuş bir sistem üzerinde kalıcılık oluşturma girişimi olabilir, ancak bu hipoteze güven oluşturmak için ek bilgi gereklidir."

Bu kötü amaçlı yazılımların son aşaması kötü niyetli görevleri hakkında hiçbir bilgi olmadığından, bir cevaba ihtiyaç duyan başka bir soru, Raspberry Robin operatörlerinin hedefidir.

Uzlaşma göstergeleri (IOC'ler) ve bu kötü amaçlı yazılımların bir ATT & CK'sı dahil Raspberry Robin solucanı hakkında daha fazla teknik bilgi Red Canary'nin raporunda bulunabilir.

GÜNCELLEME: Sekoia hakkında QNAP solucanı olarak izleme hakkında bilgi eklendi.

Purple Fox kötü amaçlı yazılım, maruz kalan Windows sistemlerine doğru soluyor

Microsoft: Yeni kötü amaçlı yazılım, planlanan görevleri gizlemek için Windows hatasını kullanıyor

QBOT kötü amaçlı yazılım yeni Windows yükleyici enfeksiyon vektörüne geçer

Trend Micro Antivirüs Modifiye Windows Kayıt Defteri Yanlışlıkla - Nasıl Düzeltilir

Dolandırıcılar ve kötü amaçlı yazılımlar tarafından hedeflenen popüler NFT Marketplace nadirdir

Kaynak: Bleeping Computer

More Posts