Yeni bir kötü amaçlı yazılım kampanyası, insanların Ukrayna'nın Cyber Warfare'i Rusya'ya karşı parola çalan Truva atları ile enfekte etmek için canlandırma isteğinden faydalanıyor.
Geçen ay, Ukrayna hükümeti, Rus kuruluşlarına karşı cyberattacks ve DDOS saldırıları yapan dünya çapında gönüllülerden oluşan yeni bir BT ordusu olduğunu açıkladı.
Bu girişim, bu faaliyetin yasadışı olduğu düşünülse bile, Rus kuruluşlarını ve sitelerinin hedeflenmesine yardımcı olan birçok insanın bir desteğinin desteklenmesine neden olmuştur.
Kötü amaçlı yazılım dağıtımcıları ile ortak olduğu gibi, tehdit aktörleri, BT ordusu gibi mevcut olaylardan yararlanıyor, bir şifre ve bilgi çalma Trojan'ı kuran telgrafta sahte bir DDOS aracı.
Cisco Talos'un yeni bir raporunda, araştırmacılar tehdit aktörlerinin, Rus propaganda satışlarına karşı kullanılmak üzere bir web sitesi bombardımanı olan "Liberator" adlı bir DDOS aracını taklit ettiğini uyarıyor.
Gerçek siteden indirilen versiyonlar "temiz" ve kullanılması muhtemel yasadışı olsa da, telgrafta dolaştırılanlar kötü amaçlı yazılım yüklerini gizler ve bunları da dijital olarak imzalandırılmadan önce farkı söylemenin bir yolu yoktur.
Telgraf direkleri, aracın bir sunucudan saldırı için bir Rus Hedefleri listesini getirdiğini iddia ediyor, bu nedenle kullanıcının makinede yürütmekten başka bir şey yapması gerekmiyor.
Bu kullanım kolaylığı, çok teknik olmayan Ukrayna destekçilerine hitap edecek ve kendi saldırılarını Rus sitelerinin "bomba" için nasıl yapacağını bilmemesi muhtemeldir.
Mağdurların sistemlerine düşen kötü amaçlı yazılım, yürütmeden önce hata ayıklama önleyici kontroller gerçekleştirir ve ardından Phoenix Information Stealer'ı bellekte yüklemek için bir işlem enjeksiyon adımı izler.
Phoenix ilk olarak 2019 yazında ilk gördü, Siber Suçlu'da Maas (kötü amaçlı yazılımlar olarak hizmet olarak kötü amaçlı yazılım olarak) 15 $ / ay ya da ömür boyu abonelik için 80 $ olarak satıldı.
Belirli bilgi istekli, web tarayıcılarından, VPN araçlarından, anlaşmazlık, dosya sistemi konumlarından ve şifreleme cüzdanlarından veri toplayabilir ve bu durumda, bir Rus IP'de uzak bir adrese gönderebilir.
Talos araştırmacıları, bu özel IP'nin Kasım 2021'den bu yana Phoenix'i dağıttığını buldular. Dolayısıyla, son tema değişikliği bu kampanyanın bu kampanyanın, Ukrayna'daki savaştan finansal kar için savaşı sömürme fırsatçı bir girişim olduğunu belirtir.
Anlaşılır bir şekilde, birçok insan, onları profilsiz büyük ölçekli askeri istilalara karşı hareket etmeye motive eden bir duygu tarafından boğulmuş, ancak cyberattacks'ta yer almak her zaman kötü bir fikirdir.
Bu eylemler, Agrega Uluslararası Topluluğunun desteğine sahip Ukrayna Hükümeti tarafından desteklendiği görüldüğü gibi, kullanımlarını yasal hale getirmez.
DDOS, Defacement veya Ağ Yenileme saldırılarına katılan kullanıcılar, ülkelerinin kolluk kuvvetleri ile ilgili sorunlar bulma riski altındadır.
Bu kötü amaçlı yazılım dağıtma kampanyası, bu tür bir operasyonda yer almaktan kaçınmalısınız, sonunda, sadece kendinizi tehlikeye atmanız yeterlidir.
Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.
Rus savunma firması Rostec, DDOS saldırısından sonra web sitesini kapattı
Ukrayna, 'BT ordusunun' anahtar Rus sitelerini düşürdüğünü söyledi
Ukrayna, Rus varlıklarını kesmek için "BT Ordusu" ı işe alıyor, 31 hedefi listeler
Jester Stealer Malware Hacker'ları başlatmak için daha fazla yetenek ekliyor
Kaynak: Bleeping Computer