ViDar Stealer, Mastodon'u sessizce C2 konfigürasyonunu alacak

4 yıl önce

ViDar Stealer, Alarmları Artırmadan C2 konfigürasyonunu almak için Mastodon Sosyal Medya Ağını suistimal eden yeni bir kampanyada geri döndü.

Belirli bir kötü amaçlı yazılım, en azından Ekim 2018'den bu yana aktif olmuştur ve çok sayıda farklı kampanyada gördük. Bu kadar yaygın bir şekilde konuşlandırılmasının nedeni, işinde etkili olmaları ve aynı zamanda 150 dolar kadar az olduğu için sattığı telgraf kanalları ve yeraltı forumları aracılığıyla kaynağı da kolaydır.

Vidar'ın enfekte makinelerden çalmaya çalıştığı veriler aşağıdakileri içerir:

Bu özel kampanya tezgahı yapan şey, Dinamik Yapılandırma ve C2 bağlantısı elde etmek için popüler açık kaynaklı sosyal medya ağı olan Vidar'ın Mastodon'u nasıl kötüye kullanır?

Tehdit aktörleri, Mastodon'da hesaplar oluşturur ve ardından C2'nin ipini ekleyin. C2'nin ipliklerinin profilin açıklamalar bölümünde kullanacağı.

Fikir, iletilen makineden konfigürasyon kaynağına iletişimi güvence altına almaktır ve Mastodon güvenilir bir platform olduğundan, güvenlik araçlarıyla herhangi bir kırmızı bayrak kaldırmamalıdır. Aynı zamanda, mastodon nispeten düşük olmayan bir alandır, bu nedenle bu kötü amaçlı profillerin lekelenmesi, rapor edilmesi ve kaldırılması muhtemel değildir.

Bu kampanyayı keşfeden Cyberint'te araştırmacılar, gözlemledikleri her C2'nin, ViDar'ın dağıtımının geniş ölçeğinin göstergesi olduğunu gösteren 500 ila 1.500 farklı kampanya kimliği bulunduğunu bildirdi.

Yürütüldükten sonra, yapılandırma için bir posta talebi gönderilir ve ardından VIDAR, altı DLL bağımlılıklarını C2 sunucusundan bir dizi istek aracılığıyla getirir. Bunlar, Ağ Hizmetleri, MS Visual Studio Runtime, vb. İçin meşru üçüncü taraf DLL'lerdir.

Bu DLL'leri kullanarak VIDAR, e-posta kimlik bilgileri, sohbet hesap bilgileri, web tarama çerezleri, vb.

Bu yapıldıktan sonra, ViDar kendi sürecini öldürür ve mağdurun makinedeki varlığının tüm kanıtlarını silmek için DLL'leri ve ana çalıştırılabilir dosyaları siler. Daha sonra kurban, kimlik bilgilerinin çalındığını fark eder, aktörlerin sömürülmesi için daha fazla fırsat.

Kötü bir ViDar enfeksiyonu ile uğraşmaktan kaçınmak için, ortak teslimat kanallarını dikkate alın. Bunlar, bekleyen siparişler, ödemeler ve paket teslimatları hakkında cesur talep eden tipik olarak istenmeyen e-postalardır.

Başka bir dağıtım yöntemi, popüler sosyal medya platformlarında doğrudan mesajlar aracılığıyla, hatta Torrent ile indirilen bağcıklı oyun çatlaklarıyla bile.

Yeni Kötü Amaçlı Yazılım Steam, Epic Games Mağazası ve EA Origin Hesapları

Rus orgs daha küçük tier ransomware çeteleri tarafından ağır hedeflenen

Yeni UEFI Bootkit, 2012'den beri Windows Cihazlarını Backdoor'a Kullanılmış

Flubot Android Malware şimdi sahte güvenlik güncellemeleri ile yayılır

Solarwinds Hackers tarafından geliştirilen yeni tomiris backdoor muhtemelen

Kaynak: Bleeping Computer

More Posts