Güvenlik araştırmacıları, çok sıkıştırma tekniğini kullanarak ve bir görüntü dosyası olarak maskeleyen, Bazarbackdoor Malware'i teslim etmeye çalışan yeni bir kimlik avı kampanyası yakaladılar.
Çok sıkıştırma veya iç içe geçmiş arşiv yöntemi yeni değil, son zamanlarda, e-posta güvenliği ağ geçitlerini kötüleşen kötü niyetli eklere temizlenerek temizleyebildiği için son zamanlarda popülerlik kazandı.
Bir arşivi diğeri içine koymaktan ibarettir. COFENSE'teki araştırmacılar, bu yöntemin, sıkıştırılmış bir dosyayı ne kadar derin kontrol ettikleri için bir limiti olan bazı güvenli e-posta ağ geçitlerini (SEGS) atlayabileceğini söylüyor.
Yeni Bazarbackdoor kampanyası bu ayın başlarında konuşlandırıldı ve 5 Haziran'da resmen kutlanan "Çevre Günü" temasıyla kurumsal alıcıları cezalandırdı.
Ekteki ekli iç içe geçmiş zip ve rar arşivleri, nihayetinde Trickbot'un Bazarbackdoor Malware'i sunan JavaScript dosyası içeriyordu, genellikle tehdit aktörüne uzaktan erişim sağlamak için kurumsal hedefler üzerinde kullanılan gizli bir arka kapı.
Cofense, son Malspam kampanyasını analiz etti ve çok şaşırtılan JavaScript dosyasının rolünün bir görüntü uzantısı ile bir yük yüklemek olduğunu buldu.
COFENSE, "Çeşitli arşiv türlerinin yuvalanması, tehdit sahibi tarafından, bilinmeyen bir arşiv tipi nedeniyle, SEG'nin dekompresyon sınırını vurma şansına sahip olduğu veya başarısız olduğu için" tehdit sahibi tarafından amaçlı olduğunu açıklar. "
İşlenmemiş dosyalar, bir miktar şifreleme için bir miktar şifreleme varsa, tespit edilmeden geçen kötü amaçlı dosyanın şansını arttırırsa, bir SEG'ye sorunlar da oluşturabilir.
"Bir kez yürütüldü, şaşırtılan JavaScript, bir HTTP GET bağlantısı üzerinden bir .png uzantısı ile bir [Bazarbackdoor] yükü indirir" diyor Crofense, yükün yanlış uzantı ile çalıştırılabilir olduğunu söyledi.
Bir kurban bilgisayara konuşlandırıldığında, Bazarbackdoor, Kobalt Grevini, sömürü sonrası egzersizler için tasarlanan meşru bir araç seti, çevrede yanal olarak yayılacak şekilde indirebilir ve yürütebilir.
Ağdaki yüksek değerli sistemlere erişim kazandıktan sonra, tehdit aktörleri Ransomware saldırılarını başlatabilir, hassas bilgileri çalabilir veya diğer siber suçlamalara erişebilir.
Bu yılın başlarında, güvenlik araştırmacıları, NIM programlama dilinde yazılan bir çarşafdoor varyantını keşfetti, çabanın geliştiricisinin kötü amaçlı yazılımı tespit edilmesine ve cybercriminal faaliyetlerle alakalı tutmaya gittiğini gösteriyor.
Kaseya sahte güvenlik güncellemelerini iterek kimlik avı kampanyası uyardı
Covid-19 kabartma ödeme kimlik avı ile yayılan bankacılık kötü amaçlı yazılım
TrickBot, VNC modülünü yüksek değerli hedefler için günceller
Kullanıcılar arasında e-posta yorgunluğu, cibercriminaller için kapılar açar
Sahte Kaseya VSA Güvenlik Güncellemesi Kobalt Grevi ile Backdoors Ağları
Kaynak: Bleeping Computer