Kötü amaçlı yazılım geliştirme yeni blacklotus windows uefi bootkit sattığını iddia ediyor

3 yıl önce

Bir tehdit oyuncusu, genellikle devlet destekli tehdit gruplarıyla bağlantılı yeteneklere sahip kötü niyetli bir araç olan Blacklotus adlı yeni bir UEFI bootkit olduğunu iddia ettiklerini hackleme forumlarında satıyor.

UEFI bootkits sistem ürün yazılımına dikilir ve kötü amaçlı yazılım önyükleme sırasının ilk aşamasında yüklendiği için işletim sisteminde çalışan güvenlik yazılımı için görünmezdir.

Bu Windows bootkit için lisans isteyen siber suçlular 5.000 dolar ödemek zorunda kalırken, tehdit oyuncusu yeniden inşalerin onları sadece 200 dolar geri getireceğini söylüyor.

Satıcı, Blacklotus'un entegre güvenli önyükleme bypass'a sahip olduğunu, kaldırılmaya karşı yerleşik halka/çekirdek korumasına sahip olduğunu ve kurtarma veya güvenli modda başlayacağını söylüyor.

Blacklotus, kötü amaçlı yazılım analizi denemelerini engellemek için anti-sanal makine (anti-VM), anti-Debug ve kod gizleme özellikleri ile geldiğini iddia ediyor. Satıcı ayrıca güvenlik yazılımının, meşru bir süreçte sistem hesabı altında çalışırken bootkit'i tespit edemeyeceğini ve öldüremediğini iddia ediyor.

Dahası, kurulumdan sonra diskte sadece 80 kb boyutunda bu küçük bootkit, hipervizör korumalı kod bütünlüğü (HVCI) ve Windows Defender ve Bypass Kullanıcı Hesabı Kontrolü (UAC) gibi yerleşik Windows güvenlik korumasını devre dışı bırakabilir.

Tehdit oyuncusu, potansiyel bir "müşteri" belirli bir ürün yazılımı ile çalışıp çalışmadığını sorduğunda, "Yazılımın kendisi ve Güvenli Önyükleme Bypass Work satıcısından bağımsızdır. Güvenli önyükleme kullanılırsa bootkit'i yüklemek için savunmasız bir işaretli önyükleyici kullanılır."

"Güvenlik açığı bugün hala kullanılan yüzlerce önyükleyiciyi etkilediğinden, bu güvenlik açığını UEFI iptal listesine ekleyerek yama yapmak imkansızdır."

Kaspersky Baş Güvenlik Araştırmacısı Sergey Lozhkin ayrıca Blacklotus'un ceza forumlarında ilan edildiğini fark etti ve bunun önemli bir hareket olduğu konusunda uyardı, çünkü bu tür bir yetenek sadece devlet destekli hack grupları için kullanılabilir.

Kaspersky lider güvenlik araştırmacısı Sergey Lozhkin geçen hafta, "Daha önce bu tehditlere ve teknolojilere, sadece ilerlemiş tehditler, çoğunlukla hükümetler geliştiren çocuklar tarafından erişilebilirdi. Şimdi bu tür araçlar forumların her yerinde suçluların elinde." Dedi.

Diğer güvenlik analistleri, Blacklotus'un, hazır kötü amaçlı yazılımlarda uygun seviyeli yeteneklerin daha geniş kullanılabilirliğine doğru bir sıçrama olarak yeterince derin cepli herhangi bir siber suçlu için geniş kullanılabilirliği etiketledi.

Eclypsium CTO Scott Scheferman, "Özelliklerini ve yeteneklerini ve yarasadan hemen uzaklaştım, her mavi takımın ve kırmızı takımın tam farkında olması gereken belirgin noktalar."

"Bu tradecraft'ın eskiden Rus Gru ve APT 41 (Çin Nexus) gibi APT'lere düştüğü ve yaptığımız önceki cezai keşifleri (örneğin, hilebot'un hile bot modülü) göz önüne alındığında, bu biraz 'sıçrama' ileri, içinde bir miktar temsil eder. Kullanım kolaylığı, ölçeklenebilirlik, erişilebilirlik ve en önemlisi, kalıcılık, kaçırma ve/veya yıkım biçimlerinde çok daha fazla etki potansiyeli. "

Bununla birlikte, Scheferman bir örnek bulunana kadar, özellik kümesinin tamam mı yoksa üretime hazır olup olmadığını belirlemenin bir yolu olmadığını söyledi.

"Biz de, biz veya birisi bu kötü amaçlı yazılımın bir örneğini elde edene ve bir laboratuvarda üretime yakın bir kutuda çalıştırana kadar, her zaman henüz gösteri zamanına hazır olmaması veya Özelliklerinin belirli yönleri doğru çalışmıyor, hatta her şeyin bir aldatmaca olma şansı bile var ”diye ekledi.

Teyit edilirse, bu, Blacklotus'un kendi sürücünüzü (BYOVD) saldırılarınızı getirmede kullanılabilecek imzasız sürücüleri yüklemek için de kullanılabileceğini görünce endişe verici bir eğilim olacaktır.

Son haftalarda, bu tür saldırılar devlet destekli hacker grupları, fidye yazılımı çeteleri ve bilinmeyen saldırganlar da dahil olmak üzere çok çeşitli tehdit aktörleriyle bağlantılıdır.

Hacking Group, Windows Logo Resim İçinde Arka Kapı Kötü Yazılım Geridir

Yeni Kaos Kötü Yazılım Windows, DDOS saldırıları için Linux Cihazları Enfekte

Yeni NullMixer Droper, PC'nizi bir düzine kötü amaçlı yazılım ailesiyle bulaşır

Web atlamasının Windows Mark Sıfır Günlük Gayri Yaması Alır

Sahte Chrome Uzantısı 'İnternet İndir Manager' 200.000 kurulum var

Kaynak: Bleeping Computer

More Posts