Yeni Romcom kötü amaçlı yazılım varyantı 'Snipbot' Veri hırsızlığı saldırılarında tespit edildi

1 yıl önce

Snipbot adı verilen Romcom kötü amaçlı yazılımının yeni bir varyantı, ağdan dönen saldırılarda, tehlikeye atılan sistemlerden veri çalmak için kullanılmıştır.

Palo Alto Network'ün 42 Araştırmacıları, Snipbot saldırılarında kullanılan bir DLL modülünü analiz ettikten sonra kötü amaçlı yazılımın yeni sürümünü keşfetti.

En son snipbot kampanyaları, ağda veri ve dönüm yapmak için BT hizmetleri, yasal ve tarım dahil olmak üzere çeşitli sektörlerde çeşitli kurbanları hedefliyor gibi görünüyor.

Romcom, çoklu kötü niyetli kampanyalarda [1, 2] ve hedeflenen kimlik avı operasyonlarında [1, 2] Küba fidye yazılımı sunmak için kullanılan bir arka kapıdır.

Önceki sürümü, 2023'ün sonlarında trend mikro araştırmacılar tarafından Romcom 4.0 olarak adlandırıldı, geçmiş varyantlara kıyasla daha hafif ve daha sertti, ancak sağlam bir komut setini korudu.

Romcom 4.0'ın yetenekleri arasında komut yürütme, dosyaların çalınması, yeni yüklerin bırakılması, Windows kayıt defterinin değiştirilmesi ve komut ve kontrol (C2) iletişimi için daha güvenli TLS protokolünü kullanma yer aldı.

Birim 42'nin Romcom 5.0 olduğunu düşünen Snipbot, 27 komuttan oluşan genişletilmiş bir set kullanır.

Bu komutlar, operatöre veri açığa çıkma işlemleri üzerinde daha ayrıntılı kontrol sağlar, belirli dosya türlerinin veya dizinlerin hedeflenmesine izin verir, 7-ZIP dosya arşivleme aracını kullanarak çalınan verileri sıkıştırır ve ayrıca arşiv yüklerini ana bilgisayara çıkarılacak şekilde tanıtır. Kaçma.

Ek olarak, SnipBot artık pencere mesajı tabanlı kontrol akışı gizlenerek kodunu özel pencere mesajları ile sırayla tetiklenen bloklara böler.

Yeni anti-sandboxing teknikleri, yürütülebilir ve oluşturulan işlem üzerindeki karma kontrolleri içerir ve "Shell Torbaları" kayıt defteri anahtarlarında "yeni sondoklarda" en az 100 girişin ve 50 alt türün varlığını doğrulamayı içerir.

Ayrıca, SnipBot'un ana modülünün "single.dll" in Windows kayıt defterinde şifrelenmiş bir formda depolandığını ve belleğe yüklendiği yerden bahsetmeye değer. "KeyProv.dll" gibi C2 sunucusundan indirilen ek modüller de çözülür ve bellekte yürütülür.

Ünite 42, Snipbot için ilk enfeksiyon vektörüne geri dönmelerine izin veren Virustotal gönderimlerden saldırı artefaktlarını alabildi.

Tipik olarak, bu, alıcıyı bağlantıyı tıklamaya teşvik etmek için hazırlanmış PDF belgeleri gibi görünüşte zararsız dosyaları indirmek için bağlantılar içeren kimlik avı e -postaları ile başlar.

Araştırmacılar ayrıca, kurbanın ekli PDF dosyasını okuyabilmek için eksik bir yazı tipi indirmesi gereken sahte bir adobe sitesini içeren biraz daha eski bir başlangıç ​​vektörü açıklıyor.

Bunu yapmak, saldırganın kontrolü altında birden çok alanda bir dizi yönlendirmeyi tetikler ("FastShare [.] Tıklama", "Docstorage [.] Link" ve "publicShare [.] Link"), sonuçta Dosya'dan kötü niyetli bir yürütülebilir indiriciyi teslim eder. "sıcaklık [.] sh" gibi platformları paylaşmak.

İndiriciler, C2'den DLL dosyalarının yürütülebilir dosyalarını getirirken mağdurun güvenlik araçlarından uyarıları tetiklememek için genellikle meşru sertifikalar kullanılarak imzalanır.

Bu yükleri yüklemek için yaygın bir taktik, bunları sistem yeniden başlatmaları arasında kalıcılık elde eden "explorer.exe" e enjekte etmek için com kaçırma kullanmaktır.

Bir sistemden ödün verdikten sonra, tehdit oyuncusu şirket ağı ve etki alanı denetleyicisi hakkında bilgi toplar. Ardından, belgelerden, indirmelerden ve onedrive dizinlerinden belirli dosya türleri çalıyorlar.

Ünite 42, Active Directory'nin (AD) görüntülenmesine ve düzenlenmesine izin veren ve AD veritabanında gezinmeye izin veren AD Explorer yardımcı programını kullanarak ikinci bir keşif aşamasının takip ettiğini söylüyor.

Hedeflenen veriler, Winrar ile arşivlendikten sonra macun güvenli kopyalama istemcisi kullanılarak açıklanır.

Araştırmacılar, saldırganın hedefinin, Snipbot ve Romcom saldırılarında hedeflenen kurbanlar seti nedeniyle belirsiz kaldığını, ancak tehdit oyuncunun amacının finansal kazançtan casusluk operasyonlarına geçtiğinden şüpheleniyor.

Yeni VO1D kötü amaçlı yazılım 1,3 milyon Android akış kutusuna bulaştı

Bilgisayar korsanları, yeni kötü amaçlı yazılımlarla arka kapı Windows sistemlerine PHP istismarını kullanır

Infostealer kötü amaçlı yazılım, Chrome’un yeni çerez-çalı savunmasını atlar

Bilgisayar korsanları, hedeflenen saldırılarda AI-yazılmış kötü amaçlı yazılım dağıttı

Yeni Octo Android kötü amaçlı yazılım sürümü Nordvpn, Google Chrome'u taklit ediyor

Kaynak: Bleeping Computer

More Posts