Kötü amaçlı yazılım, popüler oyunların klonları üzerinden Microsoft mağazasını sızar

4 yıl önce

Elektron Bot adlı bir kötü amaçlı yazılım, Microsoft'un, İsveç, İsrail, İspanya ve Bermuda'da kabaca 5.000 bilgisayarın enfeksiyonuna yol açan metro sörfçü ve tapınak koşusu gibi popüler oyunların klonları aracılığıyla Microsoft'un resmi mağazasına girdi.

Cyber-Intelligence Firma Kontrol Noktası tarafından görülen ve analiz edilen kötü amaçlı yazılımlar, rakiplere, uzaktan kumanda yürütülmesini ve gerçek zamanlı etkileşimleri destekleyen, uzlaştırma makineleri üzerinde tam kontrol sağlayan bir arka kapıdır.

Tehdit aktörlerinin amacı, sosyal medya tanıtımcısıdır ve Facebook, Google, YouTube ve Sound Cloud'da sosyal medya hesaplarını kontrol ederek başardıkları dolandırıcılığa tıklayın, çünkü elektron botu bu platformlarda yeni hesap kaydını, yorum yapmayı ve beğenisini destekler.

Operasyon ilk önce 2018'in sonunda, bir erken elektron bot varyantı, sahte bir Google LLC varlığı tarafından yayınlanan Microsoft Mağazasına "Google Fotoğraflar tarafından Albüm" olarak sunulduğu tespit edildi.

O zamandan beri, kötü amaçlı yazılım yazarları, araçlarına ve dinamik komut dosyası yüklemesi gibi gelişmiş algılama kaçakçılarına birkaç yeni özellik eklediler.

Kötü amaçlı yazılım elektronda yazılmıştır, bu nedenle isimdir ve doğal tarama davranışını taklit edebilir ve gerçek bir web sitesi ziyaretçisi gibi eylemler gerçekleştirebilir.

Bunun için, elektron çerçevesindeki krom motorunu kullanarak yeni bir gizli tarayıcı penceresi açar, uygun HTTP başlıklarını ayarlar, istenen HTML sayfasını sunar ve nihayet fare hareketi, kaydırma, tıklama ve klavye yazımını gerçekleştirir.

Elektron Bot'un kontrol noktası araştırmacıları tarafından analiz edilen devam eden kampanyadaki birincil hedefleri:

Bu işlevler, çevrimiçi karlarını yasal olarak artırmak isteyenlere hizmet olarak sunulmaktadır, bu nedenle kötü amaçlı yazılım operatörleri için kazanımlar dolaylıdır.

Atıfla, kontrol noktası, Bulgaristan'da bulunan aktörlere işaret eden kanıtları bulur, ancak bunun yanı sıra, kötü amaçlı aktörlerin kimliği veya konumu hakkında hiçbir şey bilinmiyor.

Enfeksiyon zinciri, kurbanla başlar, aksi halde güvenilir bir yazılım kaynağı olan Microsoft Mağazası'ndan bağlanmış uygulamalardan birini yükler.

Uygulamayı başlattıktan sonra, elektron bot yükünü almak ve yüklemek için bir JavaScript damlalıkları arka planda dinamik olarak yüklenir.

Kötü amaçlı yazılımlar bir sonraki sistem başlangıcında başlatır, C2'ye bağlanır (elektron botu [.] S3 [.] EU-Central-1 [.] Amazonaws.com veya 11k [.] Çevrimiçi), yapılandırmasını alır ve herhangi bir komutu yürütür boru hattında.

Ana komut dosyaları çalışma süresinde dinamik olarak yüklendiğinden, JS dosyaları makinenin hafızasına düştüğünde, çok küçük ve görünüşte yetersizdir.

Çek Noktası ile tanımlanan tüm bağcıklı oyunlar, kötü amaçlı işlemler arka planda ortaya çıkarken beklenen işlevselliğe sahiptir.

Bu, Microsoft Mağazasında olumlu kullanıcı incelemelerinin bulunmasına neden olur. Örneğin, 6 Eylül 2021'de yayınlanan Tapınak Endless Runner 2, 92 yorumdan gelen mükemmel bir beş yıldızlı derecelendirmeye yakındır.

Tabii ki, sahtekarlar sürekli olarak lazılarını yeniliyor ve kötü amaçlı yazılım yükleme yüklerini şüphesiz kurbanlara teslim etmek için farklı oyun başlıkları ve uygulamaları kullanıyor.

Şimdilik, kullanıcılar aşağıdaki isimleri kullanarak onaylanan kötü amaçlı oyun uygulamalarını serbest bırakan yayıncıları not edebilir:

Mevcut elektron botunun mevcut versiyonu virüslü makinelere felakete neden olmadığı, tehdit aktörlerinin bir sıçan veya hatta fidye gibi ikinci aşamalı bir yük yükünü almak için kodu kolayca değiştirebileceğini vurgulamak önemlidir.

Kontrol Noktası, Windows kullanıcılarının düşük bir gözden geçirme sayısıyla uygulamaları indirdikten sonra, geliştirici / yayıncı ayrıntılarını inceleyin ve uygulama adının doğru ve yazım hatası olmadığından emin olun.

Yeni Golang Botnet, Windows kullanıcılarının Cryptocurrency cüzdanlarını boşalttı

Microsoft Defender yakında Windows şifre hırsızlığını engeller

Microsoft Düzeltici Defender Kusurları Hacker'lar Bypass Antivirus Taramalarını Bypass

Sahte Windows 11 Yükseltme Yükleyicileri, Redline Kötü Amaçlı Yazılımlarıyla Size Enfekte

Microsoft Şubat 2022 Yama Salı Düzeltmeler 48 Kusurlar, 1 Sıfır Günü

Kaynak: Bleeping Computer

More Posts