Devam eden bir kimlik avı kampanyası, binlerce ev ve kurumsal kullanıcıyı 'Icexloader' kötü amaçlı yazılımının yeni bir sürümü ile enfekte etti.
Bu yaz Wild'da ilk kez tespit edilen bir kötü amaçlı yazılım yükleyici olan Icexloader'ın yazarları, 3.3.3 sürümünü yayınladı, aracın işlevselliğini artırdı ve çok aşamalı bir dağıtım zinciri sundu.
NIM tabanlı kötü amaçlı yazılımların keşfi Haziran 2022'de Icexloader sürüm 3.0'da olduğu Fortinet tarafından geldi, ancak yükleyici önemli özellikler eksikti ve genellikle devam eden bir çalışma gibi görünüyordu.
Minerva Labs, Salı günü yeni bir yazı yayınladı ve Icexloader'ın en son sürümünün projenin beta geliştirme aşamasından ayrıldığını söyledi.
Siber suç yeraltında agresif bir şekilde tanıtılan bir kötü amaçlı yazılım yükleyicisi için, bu tür herhangi bir gelişme önemlidir ve konuşlandırmasında ani bir artışa yol açabilir.
Enfeksiyon, birinci aşama çıkarıcı içeren bir kimlik avı e-postası aracılığıyla bir zip dosyasının gelmesiyle başlar.
Çıktör, “C: \ Users \ \\ AppData \ Local \ Temp” altında yeni bir Gizli Klasör (.tmp) oluşturur ve sonraki aşamalı yürütülebilir dosyayı 'Storem ~ 2.Exe' bırakır.
Daha sonra, operatör tarafından seçilen ekstrakt ayarlarına bağlı olarak, enfekte sistem yeniden başlatılabilir ve bilgisayar yeniden başladığında sıcaklık klasörünü silmek için yeni bir kayıt defteri anahtarı eklenir.
Bırakılan yürütülebilir dosyalar, bir PNG dosyasını sabit kodlu bir URL'den getiren ve onu ICEXloader yükü olan gizlenmiş bir DLL dosyasına dönüştüren bir indiricidir.
Yükü şifreledikten sonra, damlalık bir emülatörün içinde çalışmadığından emin olmak için kontroller gerçekleştirir ve kötü amaçlı yazılım yükleyicisini kum havuzlarından kaçmak için yürütmeden önce 35 saniye bekler.
Son olarak, ICEXloader, proses boşluğu kullanılarak Storem ~ 2.EXE işlemine enjekte edilir.
İlk lansmandan sonra, Icexloader sürüm 3.3.3 kendisini operatörün takma adından sonra adlandırılan iki dizin olarak kopyalar ve daha sonra ana bilgisayar hakkında aşağıdaki bilgileri toplar ve C2'ye açıklar:
Yeniden başlatmalar arasında kalıcılığı sağlamak için, kötü amaçlı yazılım yükleyici ayrıca “hkey_current_user \ software \ microsoft \ windows \ currentVersion \ run” adresinde yeni bir kayıt defteri anahtarı oluşturur.
Kaçma için, Windows Defender ve diğer güvenlik ürünleri tarafından kullanılan Microsoft Windows antimalware tarama arabirimini atlayarak AMSI.DLL'de bellek içi yama yöntemi kullanır.
“Yükleyici ayrıca Windows Defender’ın gerçek zamanlı taramasını devre dışı bırakan bir .bat dosyası oluşturur ve yürütür ve ayrıca Icexloader'ın kopyalandığı dizini taramasını önlemek için Windows Defender'a hariç tutarlar ekler.” - Minerva Labs.
Yükleyici tarafından desteklenen komutlar şunlardır:
Minerva, bu kampanyanın arkasındaki tehdit aktörlerinin çalınan verileri güvence altına almakla ilgilenmediğini, çünkü çalıntı bilgileri tutan SQLite veritabanı C2 adresinde erişilebilir.
Maruz kalan veritabanı, ev PC ve kurumsal PC enfeksiyonlarının bir karışımını içeren binlerce kurbana karşılık gelen kayıtlar içeriyor.
Güvenlik araştırmacıları etkilenen şirketlere maruz kalma konusunda bilgi verdiler, ancak veritabanı günlük olarak yeni girişlerle güncelleniyor.
Lockbit Affiliate, fidye yazılımını dağıtmak için Amadey Bot kötü amaçlı yazılımları kullanır
Emotet Botnet, 4 aylık moladan sonra kötü amaçlı yazılımları tekrar patlatmaya başlar
Typosquat Kampanyası 27 markayı Windows, Android kötü amaçlı yazılım için taklit ediyor
Bilgisayar korsanları, 60'dan fazla kurbanı hedeflemek için yeni gizli Powershell arka kapısı kullanıyor
Hackerlar Buzlu Kireçli Yazılım Saldırılarının Arkasındaki Teslimat Taktiklerini Çeşitlendirin
Kaynak: Bleeping Computer