Yılan Köpüklü Yazılım Kampanyası Çikolata Windows Paket Yöneticisi

4 yıl önce

Tehdit aktörleri, popüler çikolata Windows paket yöneticisini, Fransız devlet kurumlarının ve büyük inşaat firmalarının sistemleri üzerine yeni 'yılan' backdoor malware yüklemek için yeni bir kimlik avı kampanyasında kötüye kullanıyor.

Çikolatalı, kullanıcıların 9.000'den fazla uygulama ve herhangi bir bağımlılık komut satırı üzerinden kurmalarını ve yönetmelerini sağlayan Windows için açık kaynaklı bir paket yöneticisidir.

Proofpoint ile keşfedilen yeni bir kimlik avı kampanyasında, tehdit aktörleri, algılamayı atlarken cihazları enfekte etmek için makro-bağlanmış Microsoft Word belgeleri, çikolata paket yöneticisi ve steganografik görüntülerden oluşan karmaşık bir enfeksiyon zinciri kullanır.

Prova noktası araştırmacıları, inşaat, emlak ve devlet endüstrisindeki Fransız kuruluşlarını hedef alan yeni bir kimlik avı kampanyası keşfetti.

Çok adımlı saldırı, Avrupa Birliği'nin genel veri koruma yönetmelik ajansını (GDPR) taklit eden bir kimlik avı e-postasıyla başlar. Bu e-posta, kötü amaçlı makro kodu içeren bir Word belge ek belgesi içerir. Kazanmak

Açılırsa ve içerik etkinse, kötü amaçlı makro, Explorer'ın karikatür serisi Dora'dan gelen tilki tilki görüntüsünü alır.

Ancak, makroların yürüteceği bir PowerShell komut dosyasını gizlemek için steganografi kullandığı için bu görüntü tamamen zararsız değildir. Steganography, verileri gizlemek için kullanılır, bu durumda, kötü amaçlı kod, kullanıcılar tarafından algılanmayı ve normal bir görüntü gibi göründüğü gibi antivirüs araçlarını kaçırmak için kullanılır.

PowerShell Script ilk önce, daha sonra Python programlama dilini ve PIP paketi yükleyicisini aşağıda gösterildiği gibi yüklemek için kullanılan çikolata Windows paketi yöneticisini indirip yükleyecektir.

Çikolatalı ayrıca, yazılımı uzaktan yönetimi yönetmek için kurumsal ortamlarda yaygın olarak kullanıldığı için güvenlik yazılımı tarafından tespiti kaçırmak için de kullanılıyor ve BT ortamlarında izin verilen bir listede olabilir.

Proofpoint, daha önce bir tehdit aktörünün kampanyalarda çikolatayı kullandığını gözlemlememiştir, "Raporlarını açıklar.

Sonunda, ikinci bir steganografik görüntü, Python tabanlı kötü amaçlı yazılım olan yılan arka kapağını yüklemek için indirilir, bu nedenle önceki adımlarda önceden yüklenmiş paketlere ihtiyaç duyulur.

Yüklendikten sonra, Yılan Backdoor Malware, virüslü cihazda yürütülmesi için komutları almak için saldırganın komut ve kontrol sunucusuyla iletişim kuracaktır.

ProofPoint, arka kapıdan, saldırıların gönderdiği herhangi bir komutu yürütebileceğini ve tehdit aktörlerinin daha fazla kötü amaçlı yazılım indirmesini, ters kabukları indirmesini ve cihaza tam erişim kazanmasını sağlar.

Çikolatalı, BleepingComputer'a, yazılımlarının bir şekilde kötüye kullanıldığını ve içine baktıklarını bilmediklerini söyledi.

Özel arka kapı (yılan) dışında ve daha önce cyberthreat boşluğunda gözlenmemiş olan çikolatanın kötüye kullanılması, provoint, Schtrasks.exe, esasen yeni bir algılama bypass tekniği kullanarak imzalı bir ikili proxy yürütmesinin yeni bir uygulamasını da fark eder.

Bu unsurlar, tehdit aktörünün, yüksek karmaşıklık ve yeteneklerle karakterize edilen ve diğer bilinen diğer çalışmalarla bağlantılı olmayan yeni bir grup olduğunu göstermektedir.

Prova noktası, aktivitenin genel operasyonel güvenliğini gösteren, aktiviteyi belirli bir tehdit aktörüne atfetmek için kullanılabilecek hiçbir şey tespit edemedi.

Bilinmeyen rakiplerin amacı henüz belirlenmemiş olsa da, taktiklerin casusluğa, veri erişimi, ana bilgisayar kontrolü ve ilave yüklerin kurulumunun saldırıların ana sütunlarının kurulumu olduğu görülmektedir.

Devlet Hacker'ın yeni kötü amaçlı yazılımları 250 gün boyunca tespit edilemelerine yardımcı oldu

Darkhotel Hack Campaign Lüks Macao Resorts Hedefler

ATM bankacılık verilerini çalmak için kullanılan yeni UNIX Rootkit

Yüzlerce godaddy barındıran site tek bir günde arka kapı

Yeni Linux Botnet, LOG4J'leri sömürüyor, Comms için DNS tünel kullanıyor

Kaynak: Bleeping Computer

More Posts