Bir kötü amaçlı yazılım kampanyası, GOZI (AKA URSNIF) bankacılığı Trojan'ı indirmek için kullanıcıları tarayıcıların uyarılarını atlatmak için kullanıcıları kandırmak için akıllı bir Captcha istemi kullanıyor.
Dün, güvenlik araştırmacısı MalwarehunterTeam, yeni bir Jersey Kadın Hapishanesi hakkında yerleşik bir YouTube videosunu izlemeye çalışırken bir dosyayı indiren BleepingComputer ile şüpheli bir URL'yi paylaştı.
Oynat düğmesine tıkladığınızda, tarayıcı konsol-play.exe [virustotal] adlı bir dosyayı indirir ve site ekranda sahte bir reCAPTCHA görüntüsü görüntüleyecektir.
Bu dosya çalıştırılabilir olduğundan, Google Chrome otomatik olarak dosyanın kötü niyetli olabileceğini ve dosyayı 'saklamak' veya 'silmek isteyip istemediğinizi uyarır.
Bu uyarıyı atlamak için, tehdit aktörleri, kullanıcıya aşağıda gösterildiği gibi klavyelerindeki B, S, sekme, A, F ve ENTER düğmelerine basmasını sağlayan sahte bir reCAPTCHA görüntüsü görüntülüyor.
B, S, A ve F tuşlarına basarken hiçbir şey yapmazken, sekme tuşuna basmak, 'tutun' düğmesini odaklanmasını sağlayacak ve ardından 'Enter' tuşuna basıldığında düğmeye basarak bir tıklama olarak hareket eder. Dosyayı bilgisayara indirmek ve kaydetmek için tarayıcı.
Gördüğünüz gibi, bu sahte CAPTCHA istemi, bir kullanıcıyı tarayıcının uyarı verici olabileceğini kötü amaçlı bir dosyayı indirmek için kandırmanın akıllıca bir yoludur.
Belli bir zamandan sonra, video otomatik olarak oynayacak, potansiyel olarak kullanıcıların başarılı 'CAPTCHA' izin verdiğini düşünüyor.
Bir kullanıcı yürütülebilir bir şekilde çalışırsa, .NET Helper için% AppData% \ Bouncy'nin altında bir klasör oluşturur ve çok sayıda dosya yükleyecektir. Bu dosyaların tümü, başlatılan Bouncydotnet.exe çalıştırılabilir dışındaki bir çömlektir.
Çalışırken, Bouncydotnet.exe, PowerShell komutlarını başlatmak için kullanılan Windows kayıt defterinden çeşitli dizeleri okuyacaktır.
Bu PowerShell komutları, Ursnif Bankacy Truva için bir DLL'yi başlatan yerleşik CSC.EXE derleyicisini kullanarak bir .NET uygulamasını derleyecektir.
Bir kez çalıştırıldığında, Gozi hesap kimlik bilgilerini çalacak, bilgisayara daha fazla kötü amaçlı yazılım indirecek ve tehdit aktörleri tarafından uzaktan verilen komutları çalıştıracak.
URSNIF ile enfekte olursanız, çevrimiçi hesaplarınız için şifreleri hemen değiştirmelisiniz.
Facebook mesajlaşma çağrıları için uçtan uca şifrelemeyi çıkarır
Yeni ADLOAD Malware Variant, Apple'ın XProtect Savunmaları aracılığıyla kayıyor
Synology, kötü amaçlı yazılımın bulaşması NAS aygıtları fidye yazılımı ile uyardı
İran demiryolu saldırısında kullanılan yeni yıkıcı meteor silecek kötü amaçlı yazılım
PYPI paketleri Kredi kartı numaralarını çalmaktan yakalandı, belirteçler belirteçleri
Kaynak: Bleeping Computer