Rus Cybercrime Gang, Gizli Makrolarla Finans Firmalarını Hedefliyor

4 yıl önce

Yeni bir kimlik avı kampanyası Dubbed MirrorBlast, finansal hizmet organizasyonlarını ödün vermek için tespit edilmesi son derece zor olan silahlı Excel belgelerini kullanıyor.

MirrorBlast'ın en dikkat çekici özelliği, kampanyanın kötü amaçlı Excel belgelerinin güvenlik yazılımı ile düşük algılama oranlarıdır, ancak yalnızca yüksek risk altında algılama araçlarına dayanan firmalar koyarak firmaları koyar.

Bu kötü niyetli belgelerin geliştiricileri, virustotal üzerinde sıfır algılamalar elde etmek, kötü amaçlı kodları gizlemek için önemli çaba sarf etmiştir.

Bununla birlikte, bu optimize edilmiş belgeler, aktörlerin görünüşte takas olarak kabul etmeye istekli oldukları dezavantajlara sahiptir. En önemlisi, makro kodu yalnızca 32 bitlik bir ofis versiyonunda yürütülebilir.

Mağdur, Microsoft Office'teki kötü amaçlı belgeyi ve "içeriği etkinleştirmeyi" açarsa, Makro, bir MSI paketi indiren ve yükleyen bir JScript komut dosyası yürütür. "

Bundan önce, makro, bilgisayar adının kullanıcı etki alanına eşit olup olmadığı ve kullanıcı adı 'admin' veya 'yöneticiye' eşit olup olmadığı konusunda temel bir anti-sandvise kontrolü gerçekleştirir.

Dropped MSI paketinin birkaç örneğini analiz eden Morphisec'teki araştırmacılara göre, biri Rebol'a yazılı ve Kixtart'ta yazılmış iki varyantta gelir.

Base64 kodlanmış olan Rebol varyantı, kullanıcı adı, işletim sistemi sürümü ve mimarlık gibi exfiltrating bilgileri ile başlar.

Daha sonra, ikinci aşamayı getirecek bir PowerShell başlatan bir C2 komutunu bekler. Araştırmacılar bu aşamayı olsa da alamadılar, bu yüzden işlevleri bilinmiyor.

KixTart yükü ayrıca şifrelenmiştir ve ayrıca etki alanı, bilgisayar adı, kullanıcı adı ve İşlem Listesi de dahil olmak üzere, temel makine bilgilerini C2'ye ekstralanmaya çalışır.

Kampanyanın arkasındaki aktörler, Malspam kampanyalarındaki Excel belgeleri gibi uzun bir yaratıcılık öyküsü olan 'TA505' gibi görünüyor.

MorphiSec, geçmiş operasyonları olan enfeksiyon zinciri benzerlikleri, OneDrive kötüye kullanımı, Etki Alanı adlandırma yöntemlerdeki özellikler ve TA505 tarafından başlatılan 2020 saldırısına işaret eden bir MD5 Checksum uyumsuzluğunun varlığı sayesinde aktörleri mirrorblast kampanyasıyla bağlayabildi.

TA505, yıllardır çok çeşitli kötü amaçlı faaliyetler için bilinen son derece karmaşık bir tehdit aktördür.

Aktörün çalışma programında bir NCCGroup analizi, sıfır gün güvenlik açıklarını ve saldırılarında çeşitli kötü amaçlı yazılım suşlarını kullanan organize ve iyi yapılandırılmış bir grubu yansıtmaktadır. Bu, çifte fidye yazılımının çift uzatma saldırılarında dağıtımını içerir.

TA505, kuruluşlardan veri çalmak için Accenture FTA güvenli dosya paylaşım aygıtlarında sıfır gün güvenlik açığı kullanılarak sayısız saldırıya atfedilir.

Tehdit aktörleri daha sonra, Clop veri sızıntısı hakkındaki verileri halka açık olmayan 10 milyon dolarlık fidye talep ederek şirketleri zorlamaya çalıştı.

Bu nedenle, Mirrorblast kampanyası tarafından hedeflenen finansal kuruluşlarda BT ekipleri, bir an için bile kalkanlarını düşürmeyi göze alamaz.

Yeni Malware kampanyasının 'Windows 11 Alpha' ekini dikkat et

Docusign Kimlik Avı Kampanyası Düşük sıralama çalışanlarını hedefliyor

Kimlik Avı Kampanyası, algılamayı kaçırmak için matematik sembollerini kullanır.

Snapmc bilgisayar korsanları dosya şifrelemesini atlar ve dosyalarınızı çalın

LibreOffice, OpenOffice Hatası, bilgisayar korsanlarının imzaladılar

Kaynak: Bleeping Computer

More Posts