Tehdit oyuncuları, Netsupport uzaktan erişim aracını dağıtmak ve mağdurların cihazları üzerinde kontrol almak için iyi hazırlanmış bir Pokemon NFT kart oyunu web sitesi kullanıyor.
Yazma sırasında hala çevrimiçi olan "Pokemon-go [.] IO" web sitesi, Pokemon franchise'ı etrafında inşa edilmiş yeni bir NFT kart oyununa ev sahipliği yaptığını iddia ediyor ve kullanıcılara NFT yatırım karları ile birlikte stratejik eğlence sunuyor.
Hem Pokemon hem de NFT'lerin popülaritesi göz önüne alındığında, kötü amaçlı portal operatörlerinin Malspam, sosyal medya yayınları vb. Aracılığıyla siteye bir kitle çekmesi zor olmamalıdır.
"PC OYN" düğmesine tıklayanlar, meşru bir oyun yükleyicisine benzeyen ancak gerçekte kurbanın sistemine Netsupport Uzaktan Erişim Aracı (RAT) yükleyen bir yürütülebilir dosyayı indirir.
Operasyon, kampanyada kullanılan ikinci bir site olduğunu bildiren ASEC'deki analistler tarafından ortaya çıkarıldı.
Bu kampanyanın ilk etkinlik belirtileri Aralık 2022'de ortaya çıkarken, Virustotal'dan alınan önceki örnekler aynı operatörlerin Pokemon oyunu yerine sahte bir görsel stüdyo dosyası ittiğini gösterdi.
Netsupport Rat Yürütülebilir ("Client32.exe") ve bağımlılıkları % AppData % yolunda yeni bir klasöre yüklenir. Dosya sisteminde manuel denetimler yapan kurbanların algılamasından kaçmaya yardımcı olmak için "gizli" olarak ayarlanırlar.
Ayrıca, yükleyici, sıçanın sistem önyükleme üzerine yürütülmesini sağlamak için Windows başlangıç klasöründe bir giriş oluşturur.
Netsupport Rat (Netsupport Manager) meşru bir program olduğundan, tehdit aktörleri genellikle güvenlik yazılımından kaçacağı umuduyla kullanıyor.
Tehdit aktörleri artık verileri çalmak, başka kötü amaçlı yazılımları yüklemek veya hatta ağa daha fazla yayılmaya çalışan bir kullanıcının cihazına uzaktan bağlanabilir.
Netsupport Manager meşru bir yazılım ürünü olsa da, tehdit aktörleri tarafından kötü niyetli kampanyalarının bir parçası olarak yaygın olarak kullanılır.
2020'de Microsoft, Netsupport Rat'ı alıcıların bilgisayarlarına bırakan Covid-19 temalı Excel dosyalarını kullanarak kimlik avı aktörleri hakkında uyardı.
Ağustos 2022'de, sahte Cloudflare DDOS koruma sayfalarına sahip WordPress sitelerini hedefleyen bir kampanya, kurbanlara Netsupport sıçanını ve rakun stealer'ı yükledi.
Netsupport Manager, uzak ekran kontrolünü, ekran kaydı, sistem izleme, daha iyi kontrol için uzak sistem gruplaması ve ağ trafiği şifrelemesi de dahil olmak üzere birçok bağlantı seçeneğini destekler.
Bununla birlikte, böyle bir enfeksiyonun sonuçları, özellikle hassas kullanıcı verilerine yetkisiz erişim ve daha fazla kötü amaçlı yazılım indirmek için geniş ve şiddetlidir.
Kötü niyetli PYPI paketleri, güvenlik duvarlarını atlamak için cloudflare tünelleri oluşturur
Bilgisayar korsanları kötüye kullanma Windows hatası raporlama aracı kötü amaçlı yazılım dağıtmak
Bitrat kötü amaçlı yazılım kampanyası, kimlik avı için çalıntı banka verilerini kullanır
Yeni Linux kötü amaçlı yazılım, arka kapı WordPress sitelerine 30 eklenti istismarı kullanıyor
Microsoft: PostgreSQL aracılığıyla kötü amaçlı yazılım kampanyasında hacklenen Kubernetes kümeleri
Kaynak: Bleeping Computer