Yeni saldırılar, kötü amaçlı yazılımları bırakmak için Windows Security Bypass Sıfır Gününü kullanıyor

3 yıl önce

Yeni kimlik avı saldırıları, Web güvenlik uyarılarının işaretini göstermeden QBOT kötü amaçlı yazılımlarını bırakmak için Windows sıfır günü güvenlik açığı kullanır.

Dosyalar, İnternet veya e -posta eki gibi güvenilmeyen uzak konumdan indirildiğinde, Windows Web Markası adlı dosyaya özel bir özellik ekler.

Web'in (MOTW) bu işareti, dosyanın kaynaklandığı URL güvenlik bölgesi, yönlendiricisi ve indirme URL'si gibi dosya hakkında bilgi içeren alternatif bir veri akışıdır.

Bir kullanıcı bir MOTW özniteliğine sahip bir dosyayı açmaya çalıştığında, Windows, dosyayı açmak isteyip istemediklerinden emin olup olmadıklarını soran bir güvenlik uyarısı görüntüler.

"İnternetten dosyalar yararlı olsa da, bu dosya türü bilgisayarınıza potansiyel olarak zarar verebilir. Kaynağa güvenmiyorsanız, bu yazılımı açmayın."

Geçen ay, HP tehdit istihbarat ekibi, bir kimlik avı saldırısının JavaScript dosyalarını kullanarak Magniber fidye yazılımını dağıttığını bildirdi.

Bu JavaScript dosyaları web sitelerinde kullanılanlarla aynı değildir, ancak Windows betiği ana bilgisayar (wscript.exe) kullanılarak yürütülen '.js' uzantısına sahip bağımsız dosyalardır.

Dosyaları analiz ettikten sonra, analizde üst düzey bir güvenlik açığı analisti olan Will Dormann, tehdit aktörlerinin web güvenlik uyarılarının işaretinin görüntülenmesini engelleyen yeni bir Windows sıfır günü güvenlik açığı kullandığını keşfetti.

Bu güvenlik açığından yararlanmak için, bir JS dosyası (veya diğer dosya türleri), bu Microsoft Destek makalesinde açıklandığı gibi gömülü bir Base64 kodlu imza bloğu kullanılarak imzalanabilir.

Bununla birlikte, bu kötü biçimlendirilmiş imzalardan birine sahip kötü amaçlı bir dosya açıldığında, Microsoft SmartScreen tarafından işaretlenmek ve MOTW güvenlik uyarısını göstermek yerine, Windows programın otomatik olarak çalışmasına izin verir.

Son QBOT kötü amaçlı yazılım kimlik avı kampanyaları, ISO görüntüleri içeren şifre korumalı zip arşivlerini dağıtmıştır. Bu ISO görüntüleri, kötü amaçlı yazılımları yüklemek için bir Windows kısayolu ve DLL'ler içerir.

Windows, Web'in işaretini içindeki dosyalara doğru bir şekilde yaymadığı için, içerdiği dosyaların Windows güvenlik uyarılarını atlamasına izin verdiği için, kötü amaçlı yazılımları dağıtmak için ISO görüntüleri kullanılıyordu.

Salı günü Microsoft Kasım 2022 yamasının bir parçası olarak, bu hatayı düzelten güvenlik güncellemeleri yayınlandı ve MOTW bayrağının açık bir ISO görüntüsü içindeki tüm dosyalara yayılmasına neden oldu ve bu güvenlik bypass'ı düzeltti.

Güvenlik araştırmacısı Proxyife tarafından keşfedilen yeni bir QBOT kimlik avı kampanyasında, tehdit aktörleri, kötü biçimlendirilmiş imzalarla imzalanmış JS dosyalarını dağıtarak web sıfır günü güvenlik açığının pencereleri işaretine geçti.

Bu yeni kimlik avı kampanyası, iddia edilen bir belgeye ve dosyaya şifreye bağlantı içeren bir e -posta ile başlar.

Bağlantı tıklandığında, başka bir zip dosyası ve ardından bir IMG dosyası içeren şifre korumalı bir zip arşivi indirilir.

Windows 10'da ve daha sonra, IMG veya ISO gibi bir disk görüntü dosyasına çift tıkladığınızda, işletim sistemi otomatik olarak yeni bir sürücü mektubu olarak monte edilir.

Bu IMG dosyası bir .js dosyası ('ww.js'), bir metin dosyası ('data.txt') ve bir .tmp dosyasına ('benzerlik.tmp') [virustotal ], aşağıda gösterildiği gibi. Kampanya başına dosya adlarının değişeceğine dikkat edilmelidir, bu nedenle statik olarak kabul edilmemelidir.

JS dosyası, 'VR32' dizesini içeren data.txt dosyasını okuyacak VB komut dosyası içerir ve içeriği 'port/exemblance.tmp' dll dosyasını yüklemek için Shellexecute komutunun parametresine ekler. Bu özel e -postada, yeniden yapılandırılmış komut:

JS dosyası internetten kaynaklandığından, Windows'ta başlatmak Web Güvenliği uyarısının bir işaretini görüntüler.

Bununla birlikte, yukarıdaki JS komut dosyasının görüntüsünden görebileceğiniz gibi, Windows sıfır günü güvenlik açığından yararlanmak için Magniber Fidyeware kampanyalarında kullanılan aynı hatasız anahtar kullanılarak imzalanır.

Bu kötü biçimlendirilmiş imza, JS komut dosyasının, aşağıdaki başlatılan işlemle gösterildiği gibi, Windows'tan herhangi bir güvenlik uyarısı göstermeden QBOT kötü amaçlı yazılımları çalıştırmasına ve yüklemesine izin verir.

Kısa bir süre sonra, kötü amaçlı yazılım yükleyici, wermgr.exe veya atbroker.exe gibi algılamadan kaçınmak için QBOT DLL'yi meşru pencereler süreçlerine enjekte edecektir.

Microsoft, Ekim ayından bu yana bu sıfır gün güvenlik açığını biliyor ve şimdi diğer kötü amaçlı yazılım kampanyaları bundan yararlanıyor, umarım hatayı Aralık 2022 Patch Salı güvenlik güncellemelerinin bir parçası olarak sabit göreceğiz.

Qakbot olarak da bilinen QBOT, başlangıçta bir bankacılık Truva atı olarak geliştirilen bir Windows kötü amaçlı yazılımdır, ancak kötü amaçlı yazılım damlası olarak gelişmiştir.

Yüklendikten sonra, kötü amaçlı yazılım, diğer kimlik avı saldırılarında kullanım için e -postaları çalırken veya Brute Ratel, Cobalt Strike ve diğer kötü amaçlı yazılımlar gibi ek yükler yüklemek için sessizce arka planda çalışacaktır.

Sıkıştırma sonrası araç setleri kaba ratel ve kobalt grevinin kurulması tipik olarak veri hırsızlığı ve fidye yazılımı saldırıları gibi daha yıkıcı saldırılara yol açar.

Geçmişte, egregor ve prolock fidye yazılımı operasyonları, kurumsal ağlara erişmek için QBOT distribütörleriyle ortaklık kurdu. Daha yakın zamanlarda, QBOT enfeksiyonlarını takiben ağlarda siyah Basta fidye yazılımı saldırıları görülmüştür.

Microsoft, kötü amaçlı yazılımları itmek için Windows Zero-Day hatasını çözer

Emotet Botnet, 4 aylık moladan sonra kötü amaçlı yazılımları tekrar patlatmaya başlar

QBOT Kimlik avı, cihazları enfekte etmek için Windows Kontrol Paneli EXE'yi kötüye kullanır

Kimlik avı, binlerce ev, kurumsal cihazda donxloader kötü amaçlı yazılımları bırakıyor

Lockbit Affiliate, fidye yazılımını dağıtmak için Amadey Bot kötü amaçlı yazılımları kullanır

Kaynak: Bleeping Computer

More Posts