Darkgate kötü amaçlı yazılım, tehlikeye atılan Skype hesaplarından yayılıyor

2 yıl önce

Temmuz ve Eylül ayları arasında, Darkgate kötü amaçlı yazılım saldırıları, VBA yükleyici komut dosyası ekleri içeren mesajlar aracılığıyla hedefleri enfekte etmek için tehlikeye atılmış Skype hesaplarını kullandı.

Saldırıları tespit eden Trend Micro Güvenlik Araştırmacılarına göre, bu senaryo son Darkgate kötü amaçlı yazılım yükünü düşürmek ve yürütmek için tasarlanmış ikinci aşamalı bir otomatik komut dosyası indiriyor.

Trend Micro, "Kurbanın Skype hesabına erişim, aktörün mevcut bir mesajlaşma iş parçacığını ele geçirmesine ve dosyaların adlandırma kongresini sohbet geçmişi bağlamıyla ilişkilendirmek için oluşturmasına izin verdi." Dedi.

Diyerek şöyle devam etti: "Anlık mesajlaşma uygulamalarının kaynak hesaplarının nasıl tehlikeye atıldığı belirsizdir, ancak yeraltı forumları aracılığıyla veya ana kuruluşun önceki uzlaşmasıyla mevcut sızdırılmış kimlik bilgileri yoluyla olduğu varsayılmaktadır."

Trend Micro ayrıca, hizmetin harici kullanıcılardan gelen mesajları kabul edecek şekilde yapılandırıldığı kuruluşlardaki Microsoft ekipleri aracılığıyla kötü amaçlı yazılım yüklerini zorlamaya çalışan Darkgate operatörlerini de gözlemledi.

Darkgate kötü amaçlı yazılımları dağıtmak için kötü amaçlı VBScript kullanan ekipler kimlik avı kampanyaları daha önce Truesec ve Malwarebytes tarafından tespit edildi.

Açıkladıkları gibi, kötü niyetli aktörler, Microsoft Teams kullanıcılarını kuruluşlarının dışındaki uzlaşmış Office 365 hesapları ve TeamSphisher adlı halka açık bir araç aracılığıyla hedef aldı. Bu araç, saldırganların harici kiracılardan gelen dosyalar için kısıtlamalar atlamasını ve ekiplerin kullanıcılarına kimlik avı ekleri göndermesini sağlar.

Trend Micro, "Amaç hala tüm ortama nüfuz etmek ve kullanılan Darkgate varyantını satın alan veya kiralayan tehdit grubuna bağlı olarak, tehditler fidye yazılımından kriptominasyona kadar değişebilir." Dedi.

"Telemetremizden, Darkgate'in Araçların Siyah Basta Fidye Yazılım Grubu ile yaygın olarak ilişkili tespit edildiğini gördük."

Siber suçlular, kurumsal ağlara ilk erişim için Darkgate kötü amaçlı yazılım yükleyicisini giderek daha fazla benimsemiştir, bu da uluslararası işbirliği çabaları nedeniyle Ağustos ayında Qakbot Botnet'in bozulmasından bu yana gözlenen bir eğilim.

Qakbot'un sökülmesinden önce, Darkgate'in geliştiricisi olduğunu iddia eden bir kişi, bir hack forumunda abonelik satmaya çalıştı ve yıllık 100.000 dolara kadar bir ücret alıntı yaptı.

Kötü amaçlı yazılım, gizli bir VNC, Windows Defender'ı atlamak için yetenekler, bir tarayıcı geçmişi hırsızlığı aracı, entegre bir ters proxy, bir dosya yöneticisi ve bir uyumsuzluk jeton çalıcı dahil olmak üzere çok çeşitli özellikler sunmak için lanse edildi.

Bu duyurunun ardından, Darkgate enfeksiyonlarını kimlik avı ve kötü niyetli gibi çeşitli teslimat yöntemleri aracılığıyla belgeleyen raporlarda belirgin bir artış oldu.

Darkgate aktivitesindeki bu son artış, siber suçlu alandaki bu kötü amaçlı yazılım (MAAS) operasyonunun artan etkisinin altını çizmektedir.

Ayrıca, tehdit aktörlerinin saldırılarına devam etme kararlılığını vurgular, aksamalara ve zorluklara rağmen taktiklerini ve yöntemlerini uyarlar.

Microsoft Teams kimlik avı saldırısı Darkgate kötü amaçlı yazılımları zorluyor

Microsoft Edge, Teams açık kaynaklı kütüphanelerde sıfır günler için düzeltmeler alıyor

Discord hala kötü amaçlı yazılım aktivitesi - şimdi APT'ler eğlenceye katılıyor

İsrail için Sahte 'Redalert' Roket Uyarısı Uygulaması Android Spyware

Steam, kötü amaçlı yazılımlarla tahrikli güncellemeleri engellemek için SMS doğrulamasını zorlar

Kaynak: Bleeping Computer

More Posts