Fidye yazılımı çete üyeleri, ihlal edilen ağlarda gizli sisat sonrası faaliyetler gerçekleştirmek için Skitnet ("Bossnet") adlı yeni bir kötü amaçlı yazılım kullanıyor.
Kötü amaçlı yazılım, Nisan 2024'ten bu yana Rampa gibi yeraltı forumlarında satışa sunuldu, ancak Prodaft araştırmacılarına göre, 2025'in başından beri fidye yazılımı çeteleri arasında önemli bir çekiş kazanmaya başladı.
Prodaft, BleepingComputer'a, Microsoft Teams'de Blackbasta dahil olmak üzere Blackbasta dahil olmak üzere gerçek dünya saldırılarında Skitnet dağıtan birden fazla fidye yazılımı işlemini gözlemlediklerini söyledi.
Skitnet enfeksiyonu, Chacha20 şifreli bir NIM ikili şifresini çözen ve belleğe yükleyen hedef sistemde düşürülen ve yürütülen pas bazlı bir yükleyici ile başlar.
NIM yükü, komut ve kontrol (C2) sunucusu ile iletişim için DNS tabanlı bir ters kabuk oluşturur ve oturumu randomize DNS sorguları ile başlatır.
Kötü amaçlı yazılım, biri kalp atışı DNS istekleri göndermek için, biri kabuk çıkışını izlemek ve eksfiltrasyon yapmak için ve diğeri DNS yanıtlarından komutları dinlemek ve şifresini çözmek için üç iş parçacığı başlatır.
İletişim ve yürütülecek komutlar, Skitnet C2 Kontrol Paneli aracılığıyla verilen komutlara dayanarak HTTP veya DNS aracılığıyla gönderilir. C2 paneli, operatörün hedefin IP'sini, konumunu, durumunu ve yürütme için sorun komutlarını görmesini sağlar.
Desteklenen komutlar:
Çekirdek komut seti dışında, operatörler, daha da derin saldırı özelleştirmesi için PowerShell komut dosyalarını bellekte yürütmelerine olanak tanıyan bir .NET yükleyici içeren ayrı bir özellikten yararlanabilir.
Fidye yazılımı grupları genellikle belirli işlemlere göre uyarlanmış ve düşük AV algılamasına sahip özel araçlar kullansa da, bunlar geliştirmek için pahalıdır ve özellikle düşük seviyeli gruplarda her zaman mevcut olmayan vasıflı geliştiriciler gerektirir.
Skitnet gibi hazır bir kötü amaçlı yazılım kullanmak daha ucuzdur, konuşlandırılması daha hızlıdır ve birçok tehdit aktörünün kullandığı gibi ilişkilendirmeyi zorlaştırabilir.
Fidye yazılımı alanında, her iki yaklaşım için de yer var, hatta ikisinin bir karışımı bile, ancak Skitnet'in yetenekleri onu hackerlar için özellikle cazip hale getiriyor.
Prodaft, GitHub deposunda Skitnet ile ilişkili uzlaşma (IOCS) göstergeleri yayınladı.
14 metrelik kötü niyetli eylemlerin analizine dayanarak, saldırıların% 93'ünün ve bunlara karşı nasıl savunulacağının arkasındaki en iyi 10 MITER ATT & CK tekniklerini keşfedin.
RansomHub Fidye Yazılımı, yeni Betger ‘Çok Function’ arka kapı kullanıyor
Güvenlik aracı olarak gizlenmiş WordPress eklentisi, arka kapı enjekte ediyor
FBI uyarıları doğrudur - Paket Dosyası Dönüştürücüler Kötü Yazılımları İttiriyor
Yazıcı Maker Procolored aylarca kötü amaçlı yazılımla bağcıklı sürücüler sundu
Fidye yazılımı çeteleri devam eden SAP NetWeaver Saldırılarına Katılıyor
Kaynak: Bleeping Computer