Avrupa ve ABD'de Evilextractor kötü amaçlı yazılım etkinlikleri artışları

3 yıl önce

Araştırmacılar, Avrupa ve ABD'de kullanıcıların hassas verilerini çalmak için kullanılan Evilextractor veri hırsızlığı aracını yayan saldırılarda bir artış görüyorlar.

Evilextractor, Kodex adlı bir şirket tarafından ayda 59 $ karşılığında satılmaktadır ve fidye yazılımı, kimlik bilgisi çıkarma ve Windows Defender atlama da dahil olmak üzere yedi saldırı modülü yer almaktadır.

Meşru bir araç olarak pazarlanırken, BleepingComputer'a Evilextractor'a öncelikle hack forumlarında aktörleri tehdit etmek için terfi ettirildiği söylendi.

Kayıtlı gelecekteki tehdit istihbarat analisti Allan Liska, "Kayıtlı Geleceğin Ekim 2022'de çatlak ve nulled forumlarda satıldığını gözlemledi." Dedi.

Diğer güvenlik araştırmacıları, Şubat 2022'den bu yana bulgularını Twitter'da paylaşarak kötü çıkarıcı kullanarak geliştirme ve kötü niyetli saldırıları izliyorlar.

Fortinet, siber suçluların Evilextractor'u vahşi doğada bilgi çalan bir kötü amaçlı yazılım olarak kullandığını bildiriyor.

Siber güvenlik şirketi tarafından toplanan saldırı istatistiklerine dayanarak, Evilextractor'ın konuşlandırılması Mart 2023'te arttı ve çoğu enfeksiyon bağlantılı bir kimlik avı kampanyasından geldi.

Fortinet, gözlemledikleri saldırıların, bir GZIP sıkıştırılmış yürütülebilir eki taşıyan bir hesap onay talebi olarak gizlenmiş bir kimlik avı e-postasıyla başladığını söyledi. Bu yürütülebilir, meşru bir PDF veya Dropbox dosyası olarak görünmek için oluşturulur, ancak gerçekte bir Python yürütülebilir programdır.

Hedef dosyayı açtığında, bir PyinStaller dosyası yürütülür ve bir evilextractor yürütülebilir dosyasını başlatmak için Base64 kodlu bir PowerShell komut dosyası kullanan bir .NET yükleyici başlatır.

İlk lansmandan sonra, kötü amaçlı yazılım, sanal bir ortamda mı yoksa analiz sanal alanında mı, bu durumda çıkacak şekilde çalışıp çalışmadığını tespit etmek için sistem zamanını ve ana bilgisayar adını kontrol edecektir.

Bu saldırılarda dağıtılan Evilextractor versiyonu aşağıdaki modüllere sahiptir:

Evilextractor veri çalma modülü, "KK2023.zip", "Onay.zip" ve "mnms.zip" adlı üç ek python bileşeni indirecektir.

İlk program Google Chrome, Microsoft Edge, Opera ve Firefox'tan çerezleri çıkarır ve ayrıca tarama geçmişini toplar ve daha da kapsamlı bir programdan parolaları kaydeder.

İkinci modül, kurbanın klavye girişlerini kaydeden ve daha sonra söndürülmesi için yerel bir klasöre kaydeden bir anahtar kaydedicidir.

Üçüncü dosya bir web kamerası çıkartmasıdır, yani web kamerasını gizlice etkinleştirebilir, video veya resim çekebilir ve dosyaları Kodex'in kiraladığı saldırganın FTP sunucusuna yükleyebilir.

Kötü amaçlı yazılım ayrıca masaüstünden birçok belge ve medya dosyası türünü de açıklar ve klasörleri indirir, ekran görüntülerini yakalar ve çalınan tüm verileri operatörlerine gönderir.

'Kodex Ransomware' modülü yükleyicide iç içe geçer ve etkinleştirilirse ürünün web sitesinden ek bir dosya ("zzyy.zip") indirir.

Kurbanın dosyalarını içeren parola korumalı bir arşiv oluşturmak için 7-ZIP'yi kötüye kullanan ve şifre olmadan onlara erişimi etkili bir şekilde önleyen basit ama etkili bir dosya kilitleme aracıdır.

Fortinet, Evilextractor Kodex'in geliştiricisinin, Ekim 2022'deki ilk sürümünden bu yana araca birkaç özellik eklediği ve daha güçlü ve istikrarlı hale getirmek için yükseltmeye devam ettiği konusunda uyarıyor.

Vahşi tespitlerde, Evilextractor'un siber suç topluluğunda çekiş kazandığını göstermektedir, bu nedenle kullanıcılara istenmeyen e -postalara karşı uyanık kalmaları tavsiye edilir.

Typhon Info-Destekar Kötü Yazılım Devs Yükseltme Kaçınma Yetenekleri

Blackguard Stealer şimdi 57 kripto cüzdanı, uzantıları hedefliyor

Adobe Acrobat Sign, Redline Info-Renting kötü amaçlı yazılımları itmek için istismar edildi

Google Reklamlar Fidye Yazılımı Çeteleri tarafından kullanılan Bumblebee kötü amaçlı yazılımını itin

Ex-Conti üyeleri ve Fin7 Devs yeni Domino kötü amaçlı yazılımları zorlamak için bir araya geliyor

Kaynak: Bleeping Computer

More Posts