Resmi AnyDesk sitesini taklit etmek için 1.300'den fazla alan kullanan devasa bir kampanya devam ediyor ve hepsi yakın zamanda VIDAR bilgi çalan kötü amaçlı yazılımları iten bir Dropbox klasörüne yönlendiriyor.
Anydesk, dünya çapında milyonlarca kişi tarafından güvenli uzaktan bağlantı veya performans sistemi yönetimi için kullanılan Windows, Linux ve macOS için popüler bir uzak masaüstü uygulamasıdır.
Aracın popülaritesi nedeniyle, kötü amaçlı yazılım dağıtım kampanyaları genellikle Anydesk markasını kötüye kullanır. Örneğin, Ekim 2022'de Cyble, Mitsu Stealer operatörlerinin yeni kötü amaçlı yazılımlarını zorlamak için bir Anydesk kimlik avı sitesi kullandığını bildirdi.
Devam eden yeni Anydesk kampanyası, Twitter'da uyaran ve kötü niyetli ana bilgisayar adlarının tam listesini paylaşan Sekoia tehdidi analisti CREP1X tarafından tespit edildi. Tüm bu ana bilgisayar adları, 185.149.120 [.] 9 aynı IP adresine karar verir.
Ana bilgisayar adlarının listesi, Anydesk, MSI Afterburner, 7-ZIP, Blender, Dashlane, Slack, VLC, OBS, OBS, kripto para ticaret uygulamaları ve diğer popüler yazılımlar için yazım yazıları içerir.
Bununla birlikte, adından bağımsız olarak, hepsi aşağıda gösterilen aynı anydesk klon bölgesine yol açar.
Bunu yazarken, çoğu alan hala çevrimiçi, diğerleri kayıt şirketleri tarafından çevrimdışı olarak bildirildi ve çevrimdışı olarak alındı veya AV araçları tarafından engellendi. Yükselen siteler için bile, kötü amaçlı dosya bulut depolama hizmetine rapor edildikten sonra Dropbox bağlantıları artık çalışmıyor.
Ancak, bu kampanyanın tüm aynı siteye işaret ettiği için, tehdit oyuncusu indirme URL'sini başka bir siteye güncelleyerek bunu kolayca çözebilir.
Yeni keşfedilen kampanyada, siteler, AnyDesk yazılımı için bir yükleyici gibi davranan 'anydeskdownload.zip' [virustotal] adlı bir zip dosyası dağıtıyordu.
Ancak, uzaktan erişim yazılımını yüklemek yerine, 2018'den beri dolaşan bilgi çalan bir kötü amaçlı yazılım olan Vidar Stealer'ı yükler.
Kurulduğunda, kötü amaçlı yazılım kurbanların geçmişi, hesap kimlik bilgileri, kaydedilmiş şifreler, kripto para birimi cüzdan verileri, bankacılık bilgileri ve diğer hassas verileri çalacaktır. Bu veriler daha sonra daha fazla kötü niyetli etkinlik için kullanabilen veya diğer tehdit aktörlerine satabilecek saldırganlara geri gönderilir.
Son Vidar kampanyası, AV araçları tarafından güvenilen Dropbox dosyası barındırma hizmetini yükü teslim etmek için kullandı.
BleepingComputer son zamanlarda Vidar'ın 27 yazılım markasını taklit eden 200'den fazla yazım hatası alanına dayanan bir kampanya tarafından itildiğini gördü.
Vidar'ı Google reklamları kötüye kullanımı yoluyla iten bir başka kampanya, Aralık 2022'nin sonunda Guardio Labs tarafından tespit edildi ve ayrıca Anydesk markasını diğerlerinin yanı sıra kötüye kullandı.
Birkaç gün önce Sekoia, çatlak yazılımı teşvik eden 128 web sitesi kullanarak başka bir büyük info-stealer dağıtım kampanyasını ortaya çıkaran bir rapor yayınladı.
Kullanıcılar, Google'ı yazılım ve oyunların korsan sürümleri için aradıktan sonra genellikle bu sitelere ulaşır. Daha sonra, kötü amaçlı yükleri sağlayan 20 alanın son hedefine yönlendiren 108 ikinci aşama alanına yönlendirilirler.
Ancak, araştırmacının BleepingComputer'a söylediği gibi, iki kampanya arasında örtüşme yok.
Kullanıcılara yazılım indirmek için kullandıkları sitelere yer işareti koymaları, Google aramasında tanıtılan sonuçları (reklamlar) tıklamaktan kaçınmaları ve Wikipedia sayfalarından, belgelerinizin veya işletim sisteminizin paket yöneticisinden bir yazılım projesinin resmi URL'sini bulmaları önerilir.
Yeni Koyu Pembe Apt Grubu Govt ve Orduyu Özel Kötü Yazılımlarla Hedefliyor
Kötü niyetli PYPI paketleri, güvenlik duvarlarını atlamak için cloudflare tünelleri oluşturur
Yeni Info-Stealer kötü amaçlı yazılım, sahte çatlak siteleri aracılığıyla yazılım korsanlarına bulaşır
Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu
Ukrayna'nın Delta Askeri Sistemi Kullanıcıları INFO-Yönetici Kötü Yazılımlar tarafından Hedeflenen Kullanıcılar
Kaynak: Bleeping Computer