Fidye Yazılımı Gang, BT işçilerini yeni Sharprhino kötü amaçlı yazılımları hedefliyor

2 yıl önce

Hunters International Ransomware Group, kurumsal ağları ihlal etmek için Sharphino adlı yeni bir C# Uzaktan Access Trojan (Rat) ile BT işçilerini hedefliyor.

Kötü amaçlı yazılım, avcıların uluslararası enfeksiyonu elde etmelerine yardımcı olur, güvenliği ihlal edilmiş sistemler üzerindeki ayrıcalıklarını yükseltir, PowerShell komutlarını yürütür ve sonunda fidye yazılımı yükünü dağıtır.

Bir fidye yazılımı saldırısı raporunda kullanılan kötü amaçlı yazılımları gözlemleyen Quorum siber araştırmacılar, BT profesyonelleri tarafından kullanılan meşru bir ağ aracı olan Angry IP tarayıcısı için web sitesini taklit eden bir yazılış sitesi tarafından yayıldığını.

Ocak 2024'te, siber güvenlik firması Esentire ve araştırmacı 0xburgers daha önce kötü amaçlı yazılımları sahte bir gelişmiş IP tarayıcı web sitesi aracılığıyla dağıttı.

Hunters International, 2023'ün sonlarında başlatılan ve kod benzerlikleri nedeniyle kovanın olası bir markası olarak işaretlenen bir fidye yazılımı operasyonudur.

Dikkate değer kurbanlar arasında ABD Donanma Yüklenicisi Austal ABD, Japon optik devi Hoya, Integris Health ve siber suçluların ahlaki sınır eksikliğini gösterdiği Fred Hutch Kanser Merkezi yer alıyor.

Şimdiye kadar, 2024'te tehdit grubu, dünya çapında çeşitli kuruluşlara (CIS hariç) 134 fidye yazılımı saldırısı duyurdu ve uzaydaki en aktif gruplar arasında onuncu sırada yer aldı.

Sharphino, enfeksiyonu gerçekleştirmek için ek dosyalar içeren kendi kendine ekleyen parola korumalı 7Z arşivi içeren dijital olarak imzalanmış 32 bit yükleyici ('iPscan-3.9.1-setup.exe') olarak yayılır.

Yükleyici Windows kayıt defterini kalıcılık için değiştirir ve normalde bu durumda istismar edilen bir Microsoft Visual Studio ikili olan microsoft.anykey.exe adresine bir kısayol oluşturur.

Ayrıca, yükleyici, C# 'ı gizli kötü amaçlı yazılım yürütme için belleğe derlemek için cihazdaki PowerShell komut dosyalarını yürüten' Logupdate.bat'ı bırakır.

Artıklık için yükleyici, her ikisi de Komut ve Kontrol (C2) değişiminde kullanılan 'C: \ ProgramData \ Microsoft: Windowsupdater24' ve 'LogupDateWindows' adlı iki dizin oluşturur.

İki komut, bir komut almak için bir sonraki gönderi isteğinin zamanlayıcısını ayarlamak için kötü amaçlı yazılım üzerine, yani 'gecikme' ve iletişimini sonlandırmak için 'çıkış' olarak ayarlanmıştır.

Analiz, kötü amaçlı yazılımların, çeşitli tehlikeli eylemler gerçekleştirmek için kullanılabilecek ana bilgisayarda PowerShell'i yürütebileceğini gösterir.

Quorum, Windows hesap makinesini Sharprhino üzerinden başarıyla başlatarak bu mekanizmayı test etti.

Hunters International'ın meşru açık kaynaklı ağ tarama araçlarını taklit etmek için web siteleri dağıtma taktiği, yüksek ayrıcalıklarla hesapları ihlal etme umuduyla BT işçilerini hedeflediklerini göstermektedir.

Kullanıcılar, kötüverizasyondan kaçınmak, bu sonuçları tamamen gizlemek için reklam engelleyicileri etkinleştirmek ve güvenli yükleyiciler temin ettiği bilinen resmi proje sitelerine yer işareti koymak için arama sonuçlarında sponsorlu sonuçlara dikkat etmelidir.

Fidye yazılımı saldırılarının etkilerini azaltmak, bir yedekleme planı oluşturmak, ağ segmentasyonu yapmak ve ayrıcalık yükseklik ve yanal hareket fırsatlarını azaltmak için tüm yazılımların güncel olduğundan emin olmak için.

GÜNCELLEME 8/6/24: Kötü amaçlı yazılımın daha önce diğer araştırmacılar tarafından görüldüğünü göstermek için güncellenmiş hikaye.

Black Basta Fidye Yazılımı daha kaçınılmaz özel kötü amaçlı yazılımlara geçer

Fransa'nın Grand Palais, Olimpiyat Oyunları sırasında siber saldırıyı açıklıyor

Fidye yazılımı saldırısından sonra 17 milyon doların üzerinde olan Keytronic raporları

Android güvenlik özelliğini engelleyerek yeni Lianspy kötü amaçlı yazılım gizliyor

Magniber fidye yazılımı saldırılarında dalgalanma dünya çapında ev kullanıcılarını etkiler

Kaynak: Bleeping Computer

More Posts