Alman otomobil üreticileri yıl süren kötü amaçlı yazılım kampanyasını hedef aldı

4 yıl önce

Yıllarca süren kimlik avı kampanyası, otomotiv endüstrisindeki Alman şirketlerini hedefledi ve sistemlerini şifre çalan kötü amaçlı yazılımlarla bulaşmaya çalıştı.

Hedefler, hem otomobil üreticilerini hem de Almanya'daki otomobil bayilerini içeriyor ve tehdit aktörleri, o sektördeki çeşitli kuruluşların meşru alanlarını klonlayarak operasyonlarında kullanılmak üzere birden fazla benzeri alan kaydetti.

Bu siteler, Almanca yazılı kimlik avı e -postaları göndermek ve hedeflenen sistemlere indirilen kötü amaçlı yazılım yüklerini barındırmak için kullanılır.

Check Point'teki araştırmacılar bu kampanyayı keşfettiler ve bulgularının ayrıntılarını sundukları teknik bir rapor yayınladılar. Rapora göre, kampanya Temmuz 2021 civarında başladı ve hala devam ediyor.

Enfeksiyon zinciri, birçok internet güvenlik kontrolünü atlayan bir ISO disk görüntü dosyası içeren belirli hedeflere gönderilen bir e -posta ile başlar.

Örneğin, aşağıdaki kimlik avı e -postası, hedeflenen bir bayilik gibi görünen bir otomobil transfer makbuzu içeriyormuş gibi davranır.

Bu arşiv, HTML kaçakçılığı yoluyla JavaScript veya VBScript kodu yürütme içeren bir .HTA dosyası içerir.

Bu, otomatik kitlere dayanan "Script Kiddies" dan özel backdoors dağıtan devlet destekli aktörlere kadar tüm beceri katmanlarından bilgisayar korsanları tarafından kullanılan yaygın bir tekniktir.

Mağdur, HTA dosyası tarafından açılan bir tuzak belgesi görürken, kötü amaçlı yazılım yüklerini almak ve bunları başlatmak için arka planda kötü amaçlı kod yürütülür.

"Bu komut dosyalarının birkaç sürümünü, bazıları tetikleyici PowerShell kodunu, bazıları gizlenmiş ve bazılarını düz metinde bulduk. Hepsi çeşitli MAA'lar (hizmet olarak kötü amaçlı yazılım) info-starları indirip yürütüyor." - Kontrol noktası.

Bu kampanyada kullanılan Maas Info-Starers, Raccoon Stealer, Azorult ve Bitrat dahil olmak üzere değişiyor. Üçü de siber suç pazarlarında ve Darknet forumlarında satın alınabilir.

HTA dosyasının sonraki sürümlerinde PowerShell Code, kayıt defteri değerlerini değiştirmek ve Microsoft Office paketindeki içeriği etkinleştirmek için çalışır. Bu, tehdit aktörlerinin alıcıyı makroları etkinleştirmeye kandırmasını ve yük düşüş oranlarını iyileştirmesini gereksiz kılar.

Check Point, bu saldırıları, otomatik yapma endüstrisiyle bağlantısı olan tüm Alman kuruluşlara olan 14 hedefli kuruluşa izleyebileceklerini söylüyor. Ancak, raporda belirli bir şirket adı belirtilmemiştir.

Bilgi çalma yükleri, İranlı kişiler tarafından kaydedilen bir sitede ("Bornagroup [.] IR") barındırılırken, aynı e-posta "Groupschumecher [.] Com" gibi kimlik avı alt alanları için kullanıldı.

Tehdit analistleri, Santander Bank'ın müşterilerini hedefleyen farklı bir kimlik avı operasyonuna bağlantılar bulabildiler ve bu kampanyayı İran ISS'de barındıran kampanyayı destekledi.

Özetle, İran tehdit oyuncularının kampanyayı düzenleme şansı yüksektir, ancak Check Point'in atıf için yeterli kanıtı yoktur.

Son olarak, kampanyanın hedefleri ile ilgili olarak, bu firmalara veya müşterilerine, tedarikçilere ve yüklenicilere yönelik büyük olasılıkla endüstriyel casusluk veya BEC (iş e -posta uzlaşması).

Hedeflere gönderilen e -postalar yazışma için bol miktarda marj bırakır, bu nedenle kurbanla bir ilişki kurmak ve güvenlerini kazanmak, BEC hipotezine güvenilirlik sağlayan olası bir senaryodur.

Ukrayna, “Kimyasal Saldırı” kimlik avı itme Stealer kötü amaçlı yazılımları uyarıyor

Yeni güçlü Prynt Stealer Malware ayda sadece 100 $ satıyor

Malspam kampanyasında dağıtılan yeni Meta Bilgi Stealer

WhatsApp Sesli Mesaj Kimlik avı e-postaları Info-Dayanan Kötü Yazılımları İttirin

Güvenlik aracı Ukrayna'nın BT Ordusu'nu hedefledikçe kötü amaçlı yazılım

Kaynak: Bleeping Computer

More Posts