Microsoft bugün Darkme Remote Access Trojan'ı (RAT) dağıtmak için finansal olarak motive olmuş bir tehdit grubu tarafından vahşi doğada sömürülen bir Windows Defender SmartScreen Zero Day'i yamaladı.
Hacking grubu (Water Hydra ve Darkcasino olarak izlendi), Trend Micro Güvenlik Araştırmacıları tarafından Yılbaşı Günü'ndeki saldırılarda sıfır gün (CVE-2024-21412) kullanılarak tespit edildi.
Microsoft, bugün yayınlanan bir güvenlik danışmanında, "Kimliği doğrulanmamış bir saldırgan, hedeflenen kullanıcıya görüntülenen güvenlik kontrollerini atlamak için tasarlanmış özel hazırlanmış bir dosya gönderebilir." Dedi.
"Ancak, saldırganın bir kullanıcıyı saldırgan kontrollü içeriği görüntülemeye zorlamanın hiçbir yolu olmayacaktı. Bunun yerine, saldırgan onları dosya bağlantısını tıklayarak harekete geçmeye ikna etmek zorunda kalacaktı."
Trend Micro Güvenlik Araştırmacısı Peter Girnus, bu sıfır gününü rapor ettiği için kredilendirdi, CVE-2024-21412 kusurunun başka bir defans oyuncusu akıllı ekran güvenlik açığını (CVE-2023-36025) atladığını ortaya koydu.
CVE-2023-36025, Salı günü Kasım 2023 yaması boyunca yamalandı ve Micro'nun geçen ay ortaya çıktığı gibi, Phemedrone Info-Starer kötü amaçlı yazılımlarını dağıtmak için URL dosyalarını açarken Windows güvenlik istemlerini atlamak için de kullanıldı.
Bugün Microsoft'un yamaladığı sıfır gün, "yüksek bahisli para ticareti piyasasına katılan döviz tüccarları" hedefleyen saldırılarda kullanıldı ve muhtemel hedef daha sonraki bir aşamada veri hırsızlığı veya fidye yazılımı dağıtımıydı.
"Aralık 2023'ün sonlarında, Water Hydra Group tarafından İnternet kısayollarını (.URL) ve web tabanlı dağıtılmış yazma ve sürüm (WebDAV) bileşenlerini kötüye kullanmayı içeren benzer araçlar, taktikler ve prosedürler (TTPS) içeren bir kampanyayı izlemeye başladık. "Trend Micro açıkladı.
Diyerek şöyle devam etti: "Başka bir kısayol içinde bir kısayol çağırmanın, güvensiz bir kaynaktan dosyaları açarken veya çalıştırırken kullanıcıları uyaran kritik bir Windows bileşeni olan Web'in İşareti'ni (MOTW) düzgün bir şekilde uygulayamayan SmartScreen'den kaçmak için yeterli olduğu sonucuna vardık."
Water Hydra, Forex ticaret forumlarını ve hisse senedi ticareti telgraf kanallarını hedeflemek için CVE-2024-21412'den sömürüldü ve bir Forex Broker platformu (fxbulls [FXbulls [.] RU) taklit eden kötü niyetli bir hisse senedi grafiğini zorladı (fxbulls [.] RU) [.] com).
Saldırganların hedefi, hedeflenen tüccarları sosyal mühendislik yoluyla Darkme kötü amaçlı yazılımları kurmaya kandırmaktı.
Kullandıkları taktikler arasında İngilizce ve Rusça mesaj göndermek, ticaret rehberliği istemek veya sunmak ve grafik teknik analiz ve grafik gösterge araçları ile ilgili sahte stok ve finansal araçları yaymaktır.
Bu yeni gözlemlenen DarkMe kötü amaçlı yazılım kampanyası için uzlaşma göstergelerinin (IOCS) tam bir listesi burada mevcuttur.
Su Hydra bilgisayar korsanları geçmişte diğer sıfır gün güvenlik açıklarından yararlandı. Örneğin, 500 milyondan fazla kullanıcı tarafından bir yama yapılmadan birkaç ay önce ticaret hesaplarından ödün vermek için kullanılan Winrar yazılımında yüksek şiddetli bir güvenlik açığı (CVE-2023-38831) kullandılar.
Diğer satıcılar daha sonra CVE-2023-38831 sömürüsünü, Sandworm, APT28, APT40, Darkpink (NSFOCUS) ve Rusya, Çin ve Kuzey Kore'den Konni (Bilinçsec) tehdit grupları dahil olmak üzere hükümet destekli birçok hack grubuna bağladılar.
Bugün Microsoft, vahşi doğada sömürülen ikinci bir Windows SmartScreen Zero Day'i (CVE-2024-21351) yamaladı ve saldırganların akıllı ekran içine kod enjekte etmesine ve kod yürütülmesine izin verebilecek.
FBI, Warzone faresi altyapısını ele geçirir, tutukladı kötü amaçlı yazılım satıcısını
Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır
Microsoft: Yeni Kritik Exchange Hatası Sıfır Gün olarak kullanıldı
Yeni kritik Microsoft Outlook RCE Hatası, sömürmek için önemsizdir
Ubuntu 'komuta bulunmayan' aracı kötü amaçlı yazılım yaymak için istismar edilebilir
Kaynak: Bleeping Computer