Cyberspies Tespit edilmemiş e -postaları çalmak için Google Chrome Uzantısı kullanın

4 yıl önce

Kimuky olarak izlenen Kuzey Koreli destekli bir tehdit grubu, Google Chrome veya Microsoft Edge kullanıcılarından web postalarını okuyan e-postaları çalmak için kötü amaçlı bir tarayıcı uzantısı kullanıyor.

Eylül ayında bu kampanyayı gören Volexity araştırmacılarının Sharpext olarak adlandırılan uzantısı, üç krom tabanlı web tarayıcısını (Chrome, Edge ve Balina) destekliyor ve Gmail ve AOL hesaplarından posta çalabiliyor.

Saldırganlar, 'tercihler' ve 'güvenli tercihleri' dosyalarını kötü amaçlı yazılımların komut ve kontrol sunucusundan indirilenlerle değiştirerek özel bir VBS komut dosyasını kullanarak bir hedef sisteminden ödün verdikten sonra kötü niyetli uzantıyı yükler.

Enfekte cihaza yeni tercihler dosyaları indirildikten sonra, web tarayıcısı Sharpext uzantısını otomatik olarak yükler.

Volexity Perşembe günü yaptığı açıklamada, "Kötü amaçlı yazılım, bir kurbanın webmail hesabından göz atarken verileri doğrudan denetler ve söndürür." Dedi.

"Keşfinden bu yana, uzatma gelişti ve şu anda dahili sürüm sistemine dayanarak 3.0 sürümünde."

Volexity'nin bugün daha da açıklandığı gibi, bu son kampanya, ABD, Avrupa ve Güney Kore'deki "dış politika, nükleer ve stratejik çıkarlara yönelik diğer bireylere yönelik saldırılarda" Sharpext'i de kullanıyor.

Hedefin e-postaları çalmak için halihazırda logged oturumundan yararlanarak, saldırı kurbanın e-posta sağlayıcısı tarafından tespit edilmez ve böylece imkansız değilse tespiti çok zorlaştırır.

Ayrıca, uzantının iş akışı, mağdurların hesaplarında, Webmail hesabının uyarılar için durum sayfasını kontrol ederek kötü niyetli etkinliğin keşfedilmesini sağlayan şüpheli etkinlik uyarılarını tetiklemez.

Kuzey Koreli tehdit aktörleri, şunları kullanarak geniş bir bilgi yelpazesini toplamak için Sharpext'i kullanabilir:

Bu, Kuzey Kore APT grubunun, hedeflerin ihlal edilen sistemlerinden gizli verileri hasat etmek ve doldurmak için tarayıcı uzantılarını ilk kez kullanmamıştır.

Netscout'un ASert ekibinin Aralık 2018'de söylediği gibi, Kimuky tarafından düzenlenen bir mızrak avı kampanyası, en azından Mayıs 2018'den beri birden fazla üniversitede çok sayıda akademik varlığı hedefleyen saldırılarda kötü niyetli bir krom uzantısı itti.

CISA ayrıca, grubun kurbanların web tarayıcılarından kimlik bilgilerini ve çerezleri çalmak için kötü niyetli tarayıcı uzantıları kullanımını vurgulayan grubun taktikleri, teknikleri ve prosedürleri (TTPS) üzerine odaklanmış bir uyarı yayınladı.

Google Chrome uzantıları sizi çevrimiçi olarak izlemek için parmak izi olabilir

Krom Uzatma Kusurları ScreAncy Webcam Kusurlarına İzin Ver

Chrome tarayıcı uzantısı, belirli siteleri arama sonuçlarından kaldırmanızı sağlar

Microsoft Exchange Sunucuları IIS Backdoors ile giderek daha fazla hacklendi

Microsoft Edge artık disk önbelleğini sıkıştırarak performansı artırıyor

Kaynak: Bleeping Computer

More Posts