Araştırmacılar, Proxy Server uygulamaları en az 400.000 Windows sistemine sunan büyük bir kampanya ortaya çıkardılar. Cihazlar, kullanıcıların rızası olmadan konut çıkış düğümleri olarak hareket eder ve bir şirket, makinelerden geçen proxy trafiği için ücret alıyor.
Konut vekilleri siber suçlular için değerlidir, çünkü taze IP adreslerinden büyük ölçekli kimlik bilgisi doldurma saldırılarının dağıtılmasına yardımcı olabilirler. Ayrıca reklam doğrulama, veri kazıma, web sitesi testi veya gizliliği artıran yeniden yönlendirme gibi meşru amaçlara sahiptirler.
Bazı vekil şirketler konut vekillerine erişim satar ve bant genişliklerini paylaşmayı kabul eden kullanıcılara parasal ödüller sunar.
Bugün bir raporda AT&T Alien Labs, 400.000 düğümlü proxy ağının, proxy uygulamasını sunan kötü amaçlı yükler kullanılarak oluşturulduğunu söylüyor.
Botnet'in arkasındaki şirketin, kullanıcıların rızalarını verdiğini iddia eden şirkete rağmen, araştırmacılar proxy'nin cihazlara sessizce yüklendiğini keşfetti.
AT&T Alien Labs, "Proxy web sitesi, çıkış düğümlerinin yalnızca cihazlarının kullanımını bilgilendiren ve kabul eden kullanıcılardan geldiğini iddia etse de, Alien Labs, kötü amaçlı yazılım yazarlarının proxy'yi enfekte sistemlere sessizce yüklediğine dair kanıtlara sahip."
Araştırmacılar, "Buna ek olarak, proxy uygulaması imzalandıkça, güvenlik şirketlerinin radarına giren anti-virüs tespiti yok."
Aynı şirket, AT&T geçen hafta bildiren MacOS sistemlerini hedefleyen ADload adlı kötü amaçlı bir yük tarafından oluşturulan çıkış düğümlerini kontrol etti.
Aslında, iki GO tabanlı ikili (macOS ve Windows için) aynı kaynak koddan kaynaklandığı görülür, ancak Windows Proxy istemcisi geçerli bir dijital imza kullanımı nedeniyle antivirüs algılamasından kaçar.
Enfeksiyon, proxy uygulamasını kullanıcı etkileşimi olmadan arka planda otomatik olarak indiren ve yükleyen çatlak yazılım ve oyunlarda gizlenmiş bir yükleyicinin yürütülmesi ile başlar.
Kötü amaçlı yazılım yazarları, kurulum sürecinin herhangi bir göstergesini ve tüm tipik kullanıcı istemlerini gizleyen belirli parametrelerle Inno kurulumunu kullanırlar.
Proxy istemcisinin kurulumu sırasında, kötü amaçlı yazılım, yeni istemcinin botnet'e kaydedilip dahil edilebilmesi için Komut ve Kontrol (C2) sunucusuna aktarılan belirli parametreler gönderir.
Proxy istemcisi, sistem önyüklendiğinde etkinleştirmek için bir kayıt defteri anahtarı oluşturarak ve yeni istemci güncellemelerini kontrol etmek için planlanmış bir görev ekleyerek enfekte olmuş sistem üzerinde kalıcılık oluşturur.
AT&T raporunda, "Proxy daha sonra, optimum performans ve duyarlılığı sağlamak için makineden hayati bilgileri sürekli olarak toplar."
"Bu, işlem listesi ve izleme CPU'dan bellek kullanımına ve hatta pil durumunu izlemeye kadar her şeyi içerir."
AT&T, "%AppData%\" adlı "dijital nabız" yürütülebilir dosyası veya "HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Run \" da benzer şekilde adlandırılmış bir kayıt defteri anahtarı aramayı önerir. Varsa, araştırmacılar bunları kaldırmanızı önerir.
Planlanan görevin adı "DigitalPulseupDatetask" dır ve ayrıca enfeksiyonu yeniden tanıtma müşteri güncelleme mekanizma şansını ortadan kaldırmak için de silinmelidir.
Son olarak, korsan yazılımı indirmekten ve eşler arası ağlar gibi şüpheli konumlardan veya site sunan site ücretsiz olarak ücretsiz olarak sunulan yürütülebilir ürünleri işten çıkarın.
Proxyware enfeksiyonu belirtileri arasında performans ve internet hızı bozulması, beklenmedik ağ trafik modelleri, bilinmeyen IP'lerle sık sık iletişim ve sistem uyarıları bulunur.
Yeni SystemBC kötü amaçlı yazılım, kötü amaçlı trafiği gizlemek için bilgisayarınızı kullanır
Yeni P2Pinfect Worm kötü amaçlı yazılım hedefleri Linux ve Windows Redis sunucuları
Mykings botnet hala aktif ve büyük miktarda para kazanıyor
Binlerce Android APK, analizi engellemek için sıkıştırma hilesi kullanıyor
Raccoon Stealer Malware yeni daha gizli sürümle döner
Kaynak: Bleeping Computer