Stripedfly adlı siber güvenlik araştırmacılarının radarı altında beş yıl boyunca uçtu ve bu süre zarfında bir milyondan fazla Windows ve Linux sistemini bulaştı.
Kaspersky, geçen yıl kötü niyetli çerçevenin gerçek doğasını keşfetti ve 2017'den başlayarak faaliyetinin kanıtını buldu ve kötü amaçlı yazılım yanlış bir şekilde bir Monero kripto para madenci olarak sınıflandırıldı.
Analistler, StripedFly'i etkileyici bir şey olarak tanımlamaktadır, sofistike Tor tabanlı trafiği gizleyen mekanizmalar, güvenilir platformlardan otomatik güncelleme, solucan benzeri yayılma yetenekleri ve kamu açıklamasından önce oluşturulan özel bir ebediblue SMBV1 istismarı sunmaktadır.
Bu kötü amaçlı yazılım çerçevesinin gelir üretimi veya siber casusluk için kullanılıp kullanılmadığı belirsiz olsa da, Kaspersky sofistike olmasının bunun uygun (gelişmiş kalıcı tehdit) kötü amaçlı yazılım olduğunu gösterdiğini söylüyor.
Kötü amaçlı yazılım için derleyici zaman damgasına dayanarak, Nisan 2016'da ebedi bir istismar tarihleri içeren StripedFly'nin bilinen en eski sürümü, Shadow Brokers Group'un halka açık sızıntısı Ağustos 2016'da gerçekleşti.
StripedFly kötü amaçlı yazılım çerçevesi ilk olarak Kaspersky, platformun kabuk kodunu, çeşitli alt sistemlerin başlatılmasını işleyen meşru bir Windows işletim sistemi süreci olan Wininit.exe işlemine enjekte ettikten sonra keşfedildi.
Enjekte edilen kodu araştırdıktan sonra, PowerShell komut dosyaları ve GitLab gibi PowerShell komut dosyaları da dahil olmak üzere GitLab gibi meşru barındırma hizmetlerinden PowerShell komut dosyaları gibi ek dosyaları indirir ve yürütürler.
Daha fazla araştırma, enfekte olmuş cihazların ilk olarak internete maruz kalan bilgisayarları hedefleyen özel bir EternalBlue SMBV1 istismarı kullanılarak ihlal edildiğini göstermiştir.
Nihai StripedFly yükü (System.IMG), ağ iletişimini müdahaleden korumak için özel bir hafif TOR ağ istemcisine, SMBV1 protokolünü devre dışı bırakma ve SSH ve EternalBlue kullanarak ağdaki diğer Windows ve Linux cihazlarına yayılma yeteneğine sahiptir.
Kötü amaçlı yazılımların komut ve kontrol (C2) sunucusu TOR ağındadır ve bununla iletişim kurbanın benzersiz kimliğini içeren sık sık işaret mesajlarını içerir.
Windows sistemlerinde kalıcılık için, çizgili fıkra davranışını üzerinde çalıştığı ayrıcalık seviyesine ve PowerShell'in varlığına göre ayarlar.
PowerShell olmadan, % AppData % dizininde gizli bir dosya oluşturur. PowerShell'in mevcut olduğu durumlarda, planlanan görevleri oluşturmak veya Windows kayıt defteri anahtarlarını değiştirmek için komut dosyaları yürütür.
Linux'ta kötü amaçlı yazılım 'SD-Pam' adını alır. Systemd hizmetleri, bir otomatik başlatma .desktop dosyası kullanarak veya/etc/rc*, profil, BASHRC veya Inittab dosyaları gibi çeşitli profil ve başlangıç dosyalarını değiştirerek kalıcılık sağlar.
Windows sistemlerinde son aşama yükünü sağlayan Bitbucket deposu, Nisan 2023 ile Eylül 2023 arasında yaklaşık 60.000 sistem enfeksiyonu olduğunu göstermektedir.
StripedFly'nin Şubat 2022'den bu yana en az 220.000 Windows sistemine enfekte olduğu tahmin ediliyor, ancak o tarihten önceki istatistikler kullanılamıyor ve depo 2018'de oluşturuldu.
Ancak Kaspersky, 1 milyondan fazla cihazın çizgili fıkra çerçevesi ile enfekte olduğunu tahmin ediyor.
Kötü amaçlı yazılım, takılabilir modüllere sahip monolitik bir ikili yürütülebilir olarak çalışır ve genellikle APT operasyonlarıyla ilişkili operasyonel bir çok yönlülük sağlar.
İşte Kaspersky'nin raporundaki StripedFly modüllerinin bir özeti:
Monero kripto madencisinin varlığı, tehdit aktörlerinin birincil hedefleri veri hırsızlığı ve sistem sömürüsü diğer modüller tarafından kolaylaştırılan bir saptırma girişimi olarak kabul edilir.
Kaspersky'nin raporu, "Kötü amaçlı yazılım yükü, aktörün uygun, kripto madencisi olarak ve hatta fidye yazılımı grubu olarak gerçekleştirmesini sağlayan birden fazla modülü kapsıyor."
"Özellikle, bu modül tarafından çıkarılan monero kripto para birimi, 2017 değerine kıyasla 9 Ocak 2018'de en yüksek değerine 542.33 $ 'a ulaştı. 2023'ten itibaren yaklaşık 150 $ değerinde."
"Kaspersky uzmanları, madencilik modülünün kötü amaçlı yazılımın uzun bir süre için algılamadan kaçmasını sağlayan birincil faktör olduğunu vurgulamaktadır."
Araştırmacılar ayrıca aynı C2 sunucusunu "ghtyqipha6mcwxiz [.] Soğan: 1111" adresinde kullanan fidye yazılımı varyantı Thundercrypt'e bağlantılar belirlediler.
'Tekrarlanabilir Görevler Modülü', tanımlanamayan saldırganların bazı kurbanlar için gelir üretimi ile ilgilenebileceğini de göstermektedir.
Ragnar Locker Fidye Yazılımı Geliştiricisi Fransa'da Tutuklandı
Bilgisayar korsanları aktif olarak OpenFire Kusurunu Sunucuları Şifrelemek
Bumblebee kötü amaçlı yazılım, WebDAV klasörlerini kötüye kullanan yeni saldırılarda geri dönüyor
ABD ve İngiltere yaptırım 11 hile ve conti siber suçlu çete üyeleri
Ransomware'de Hafta - 27 Ekim 2023 - Kırılma Kayıtları
Kaynak: Bleeping Computer