Siber güvenlik araştırmacıları, korsan yazılım kopyalarını indirmek isteyen İnternet kullanıcılarını hedefleyen birçok kötü amaçlı yazılım dağıtım kampanyası keşfettiler.
Kampanya, Google arama sonuçlarındaki kötü niyetli paylaşım sitelerini zorlamak için SEO zehirlenmesi ve kötüverizasyon kullanıyor ve çatlaklar ve ürün etkinleştirme anahtar jeneratörleri ile birlikte sahte yazılımı teşvik ediyor.
Zscaler'a göre, devam eden kampanyalarda kurbanları cezbetmek için kullanılan yazılım aşağıdakileri içerir:
Birçok durumda, vaat edilen yazılım yükleyicileri olarak maskelenen kötü niyetli yürütülebilir ürünler dosya barındırma hizmetlerinde barındırılır, böylece açılış sayfaları kurbanları dosyaları indirmek için diğer hizmetlere yönlendirir.
Zscaler’ın raporunun IOC bölümünde belirtilen sahte Shareware web sitelerinden bazıları:
Kötü amaçlı dosyaları sunan yeniden yönlendirme siteleri daha az süslü isimlere sahiptir ve “XYZ” ve “CFD” üst düzey alanlarda durur.
İndirilen dosyalar, AV taramalarından kaçmak için 1.3MB şifre korumalı fermuar ve şifreli bir TXT dosyası içeren arşivlerdir.
Bayt dolgu kullanılarak ambalajlanmamış zip balonların 600MB'a boyutu, birçok kötü amaçlı yazılım yazarı takip edilen yaygın bir anti-analiz uygulamasıdır.
İçeren yürütülebilir Müsh, Sandbox analizinden kaçmak için 10 saniyelik bir zaman aşımından sonra bir Windows komut istemini (CMD.EXE) başlatan kodlanmış bir PowerShell komutunu ortaya çıkaran bir kötü amaçlı yazılım yükleyicidir.
CMD.EXE işlemi, gerçekte, içeriğini ters olarak düzenlenmiş bir DLL dosyası olan bir JPG dosyası indirir.
Yükleyici, içeriği doğru sırayla yeniden düzenler, son DLL, bir kırmızı çizgili stealer yükünü türetir ve geçerli iş parçacığına yükler.
Redline Stealer, web tarayıcılarında, kredi kartı verileri, yer imleri, çerezler, kripto para dosyaları ve cüzdanlarında depolanan şifreleri sifonlayabilen güçlü bir bilgi açan kötü amaçlı yazılımdır.
Bazı durumlarda, Zscaler, tehdit aktörlerinin, themida aracı ile dolu ve algılama önleme aracı ile dolu olan 'Recordbreaker' Stealer kötü amaçlı yazılımlarının kopyalarını bıraktığını fark etti.
Bu kayıt kabı tarafından hedeflenen bilgiler benzer şekilde kapsamlıdır, bu nedenle son yük kurbanlar için fazla bir fark yaratmaz.
Her ikisinden de güvende kalmak için, korsan yazılımı, ürün aktivatörlerini, çatlakları, seri anahtar jeneratörlerini ve ücretli yazılıma erişim vaat eden her şeyi indirmekten kaçının.
Bu yanlış vaatleri yapan siteler arama sonuçlarında yüksek görünse bile, onları meşru veya güvenilir hale getirmez.
Haziran ayında, Info-In-Info-Relageing kötü amaçlı yazılım içeren CCleaner Pro'nun zehirli korsan kopyalarını yayan benzer bir 'Black Hat Seo' kampanyası hakkında rapor verdik.
Kötü niyetli PYPI paketleri anlaşmazlığı şifre çalan kötü amaçlı yazılımlara dönüştürür
Amadey kötü amaçlı yazılım Smokeloader kampanyasında yazılım çatlakları yoluyla itildi
LinkedIn Kimlik Avı Hedef Çalışanları Facebook Reklam Hesaplarını Yöneten
Hacker forumlarında yayınlanan pas tabanlı info-stealer için kaynak kodu
Yeni gizli yörünge kötü amaçlı yazılım, Linux cihazlarından verileri çalıyor
Kaynak: Bleeping Computer