Yeni bir 'Azot' başlangıç erişim kötü amaçlı yazılım kampanyası, şüphesiz kullanıcıları kobalt grev ve fidye yazılımı yükleri ile enfekte eden sahte yazılım sitelerini tanıtmak için Google ve Bing arama reklamlarını kullanır.
Azot kötü amaçlı yazılımların amacı, tehdit aktörlerine kurumsal ağlara başlangıç erişimini sağlamak, veri hırsızlığı, siber sorumluluk çıkarmalarını ve sonuçta Blackcat/ALPHV fidye yazılımlarını dağıtmalarını sağlamaktır.
Bugün, Sophos azot kampanyası hakkında bir rapor yayınladı ve öncelikle Kuzey Amerika'daki teknolojiyi ve kar amacı gütmeyen kuruluşları nasıl hedeflediğini, Anydesk, Cisco AnyConnect VPN, Treesize Free ve WINSCP gibi popüler yazılımları nasıl taklit ettiğini anlattı.
Esentir, Haziran ayı sonlarında azot kampanyasını ilk belgeleyen, trend Micro, ayın başında Blackcat/Alphv fidye yazılımı enfeksiyonlarına yol açan WINSCP reklamlarının kontrat sonrası etkinliğini analiz etti.
Bununla birlikte, bu rapor enfeksiyon sonrası aşamaya odaklandı ve tek bir yanıt olayına dayanarak kapsamlı IOC'lerden (uzlaşma göstergeleri) yoktu.
Azot kötü amaçlı yazılım kampanyası, çeşitli popüler yazılım uygulamaları için bir Google veya Bing araması yapan bir kişinin başlar.
Azot kötü amaçlı yazılım kampanyası için lures olarak görülen yazılım şunları içerir:
Hedefleme kriterlerine bağlı olarak, arama motoru aranan yazılımları tanıtan bir reklam görüntüleyecektir.
Bağlantıya tıklamak, ziyaretçiyi belirli bir uygulama için meşru yazılım indirme sitelerini taklit eden tehlikeye atılan WordPress barındırma sayfalarına getirir.
Yalnızca belirli coğrafi bölgelerin ziyaretçileri kimlik avı sitelerine yönlendirilirken, kötü amaçlı URL'lere doğrudan vurulur, bunun yerine YouTube videolarına Rick-Rolling yeniden yönlendirmeyi tetikler.
Bu sahte sitelerden, kullanıcılar kötü niyetli bir DLL dosyası ("msi.dll") içeren ve yan yükü içeren ve sideloed olan Truva Azalanmış ISO yükleyicilerini ("Install.exe") indirirler.
MSI.DLL, şüphe ve kötü niyetli bir Python paketinden kaçınmak için vaat edilen uygulamayı daha da yükleyen dahili olarak "NitrogrogenSstaller" adı verilen azot başlangıç erişim kötü amaçlı yazılımının yükleyicisidir.
Nitrogrogenstaller ayrıca, her beş dakikada bir çalıştıran kötü niyetli bir ikili ("Pythonw.exe") işaret eden kalıcılık için "Python" adlı bir kayıt defteri çalıştırma anahtarı oluşturur.
Python bileşeni, tehdit oyuncusunun C2 ile iletişim kurmaktan ve bir metre peyniri kabuğu ve kobalt grev işaretlerini kurbanın sistemine başlatmaktan sorumlu olan "NitrogenStager" ("Python.311.dll") yürütecek.
Sophos analistleri tarafından gözlemlenen bazı durumlarda, meterpreter komut dosyası hedef sistemde yürütüldükten sonra, ek zip dosyaları ve python 3 ortamları almak için manuel komutlar yürüttükten sonra saldırganlar uygulamalı etkinliğe geçti.
İkincisi, nitrojen direk Python komut dosyalarını çalıştıramadığından, bellekte kobalt grevini yürütmek için gereklidir.
Sophos, gözlemlenen azot saldırılarının başarılı bir şekilde tespit edilmesi ve durdurulması nedeniyle, tehdit oyuncunun hedefini belirlemediğini, ancak enfeksiyon zinciri fidye yazılımı dağıtım için tehlikeye atılan sistemlerin sahnelenmeye işaret ettiğini söylüyor.
Bununla birlikte, Trend Micro daha önce bu saldırı zincirinin en az bir durumda Blackcat fidye yazılımının konuşlandırılmasına yol açtığını bildirmişti.
Bu kampanya, fidye yazılımı çeteleri, geçmişte bu taktiği kullanarak hem Royal hem de Clop fidye yazılımı operasyonları ile kurumsal ağlara ilk erişim elde etmek için arama motoru reklamlarını ilk kez kötüye kullanmadı.
Kullanıcıların yazılım indirirken arama motorlarında "tanıtılan" sonuçlarını tıklamaları ve bunun yerine yalnızca geliştiricinin resmi sitesinden indirmeleri önerilir.
Ayrıca, genellikle bir .exe veya .zip arşivi olarak gelen meşru Windows yazılımını dağıtmak için nadir bir yöntem olduğundan, yazılım için ISO dosyalarını kullanan indirmelere karşı dikkatli olun.
GÜNCELLEME 7/27 - Bir Google sözcüsü, BleepingComputer'a şu ifadeyi gönderdi:
Kötü amaçlı yazılım dağıtan reklamları yasaklayan katı politikalarımız var. Ekiplerimiz, yayınlanmadan önce raporda belirtilen kötü amaçlı yazılım kampanyalarını tespit etti.
Politikalarımızı ihlal eden ve reklamverenlerin hesaplarında uygun önlemleri aldık.
Blackcat Fidye Yazılımı Winscp Arama Reklamları aracılığıyla kobalt grevini iter
Alphv Ransomware, yeni gasp stratejisine veri sızıntı API'sını ekler
Estée Lauder güzellik devi iki fidye yazılımı çetesi tarafından ihlal edildi
Ransomware'de Hafta - 21 Temmuz 2023 - Avaddon Noescape olarak geri döndü
Fin8, Sardonic kötü amaçlı yazılım varyantını kullanarak Alphv Fidye Yazılımını Dağıtır
Kaynak: Bleeping Computer