Bilgisayar korsanları, sunucuları ihlal etmek ve bir Linux rootkit, kripto madencileri ve şifre çalma komut dosyalarından oluşan bir kötü amaçlı yazılım kokteyli dağıtmak için internete maruz kalan Jupyter not defterlerini tarar.
Jupyter dizüstü bilgisayarları, veri analizi, makine öğrenimi ve bilimsel araştırmalar için açık kaynaklı etkileşimli bilgi işlem ortamlarıdır. Bu platform son zamanlarda 'Pyloose' adlı başka bir kötü amaçlı yazılım tarafından hedeflendi ve aynı zamanda altta yatan kapta XMRRIG Miner dağıtımına yol açtı.
'Qubitstrike' adlı yeni bir kampanyada, tehdit aktörleri, kriptominasyon için bir Linux sunucusunu ele geçirmek ve AWS ve Google Cloud gibi bulut hizmetleri için kimlik bilgilerini çalmak için kötü niyetli yükler indirir.
CADO Research'in bugün bildirdiği gibi, QubitStrike kötü amaçlı yazılım yükleri, bu platformun ilk örneğini kötü amaçlı yazılım dağıtımı için istismar eden CodeBerg.org'da barındırılıyor.
Qubitstrike saldırılarının, maruz kalan Jupyter dizüstü bilgisayarları için manuel bir tarama ile başladığına ve ardından madencilik potansiyelini değerlendirmek için bir CPU kimliği ile başladığına inanılıyor.
Saldırganlar, Base64 kodlu bir komutu kullanarak bir komut dosyasını ('mi.sh') çalabilecekleri ve indirebilecekleri kimlik bilgilerini ararlar.
Komut dosyası, aşağıdakiler de dahil olmak üzere, tehlikeye atılmış bir Linux sunucusundaki kötü niyetli etkinliklerin çoğundan sorumludur:
CADO, MI.SH'nin "Kthreadd" adlı ek bir bileşen kullanarak bazı saldırı-optimizasyon adımları gerçekleştirdiğini, koşu süreçleri listesinde rakip madencileri tespit etmek ve 'netstat' yardımcı IP'lerle bağlantıları kapatmak için "netstat" yardımcı programını kullanmak gibi bildirdi. Kriptajlama.
Saldırganın izlerini kapsamak için, 'curl' ve 'wget' gibi veri aktarım yardımcı programları yeniden adlandırılır ve ihlal kanıtı içeren günlük dosyaları özel bir işlev ('log_f') kullanılarak sistemden silinir.
QubitStrike betiği ayrıca, çalışan komut dosyalarının ve kötü amaçlı yazılım yüklerinin varlığını gizlemek için kullanılan Linux için açık kaynaklı diamorfin rootkit'i de yükler.
CADO Raporu, "Diamorfin, Linux kötü amaçlı yazılım çevrelerinde iyi biliniyor, rootkit TeamTNT ve daha yakın zamanda Kiss-a-Dog kampanyalarında gözlemlendi."
"Kötü amaçlı yazılımları teslimatta derlemek yaygındır ve EDR'lerden ve diğer algılama mekanizmalarından kaçınmak için kullanılır."
Qubitstrike, tehlikeye atılan uç noktada kimlik bilgilerini arar ve bunları Telegram Bot API'sını kullanarak operatörlerine geri gönderir.
Özellikle, kötü amaçlı yazılım, "kimlik bilgileri", "Cloud", "Kyber-ENV" ve diğerleri adlı dosyalar için genellikle kimlik bilgilerini barındıran 23 dizin listesi ile yinelenir.
Telegram botuna gönderilen ve sonunda silinen "/TMP/CREDS" üzerinde geçici bir dosyada depolanmış olan herhangi bir kimlik bilgileri.
CADO, kimlik bilgilerine bağlı botun eksfiltrasyonuna bağlı olduğunu buldu, "Z4R0U1" adlı bir kullanıcıyla özel bir sohbete bağlı. Ayrıca, araştırmacılar saldırganın IP adresinin onları Tunus'a yerleştirdiğini, kullanıcı aracısının Kali Linux'un kullanımını gösterdiğini buldu.
Saldırganın Codeberg deposunun incelenmesi, çok kancalı bir jeton kullanarak komut ve kontrol (C2) işlemleri için bir anlaşmazlık botu kullanan 'KDFS.Py' adlı başka bir komut dosyasını ortaya çıkardı.
Komut dosyası bağımsız bir yürütülebilir olarak çalıştırılabilir, ana bilgisayar bilgileri göndermek için sert kodlanmış bir anlaşmazlık kanalına mesaj atabilir ve ardından komutların yürütülmesini bekler. İmplant ayrıca veri açığa çıkması için anlaşmazlığı da kötüye kullanır.
Gömülü jeton, saldırganın 'Blacksun,' Discord Server, 'Netshadow' lakabını ve 2 Eylül 2023'te oluşturulan alanın doğası hakkında çok az şüphe bırakan 'kurbanlar' ve 'SSH' adlı içerik kanallarını ortaya çıkardı.
KDFS.PY implantı asla Cado'nun balkası üzerine konuşlandırılmamış olsa da, araştırmacılar bunun Mi.sh senaryosunun öncüsü olduğunu öne sürüyorlar.
Discord hala kötü amaçlı yazılım aktivitesi - şimdi APT'ler eğlenceye katılıyor
Mata kötü amaçlı yazılım çerçevesi, savunma firmalarına yönelik saldırılarda EDR'den yararlanır
Spynote Android kötü amaçlı yazılım, sahte volkan patlama uyarıları ile yayılır
İsrail için Sahte 'Redalert' Roket Uyarısı Uygulaması Android Spyware
Steam, kötü amaçlı yazılımlarla tahrikli güncellemeleri engellemek için SMS doğrulamasını zorlar
Kaynak: Bleeping Computer