Kötü amaçlı yazılım kuvvetleri 300.000 tarayıcıda krom uzantıları, yamalar dlls

2 yıl önce

300.000'den fazla tarayıcıda devam eden ve yaygın bir kötü amaçlı yazılım kampanya kampanyası kuvvetle yüklenen kötü amaçlı Google Chrome ve Microsoft Edge tarayıcı uzantıları, tarayıcının yürütülebilir ürünlerini ana sayfaları kaçırmaya ve tarama geçmişini çalmaya yönlendirir.

Genellikle antivirüs araçları tarafından tespit edilmeyen yükleyici ve uzantılar, enfekte cihazlarda veri çalmak ve komutları yürütmek için tasarlanmıştır.

Kampanya, arkasındaki tehdit aktörlerinin ilk enfeksiyonu elde etmek için çeşitli kötü niyetli temalar kullandığı konusunda uyaran Sebeps'teki araştırmacılar tarafından keşfedildi.

ReasonLabs, enfeksiyonun kurbanların Google arama sonuçlarında kötü niyetli olarak teşvik edilen sahte sitelerden yazılım yükleyicilerini indirmesiyle başladığını söylüyor.

Bu kötü amaçlı yazılım kampanyası, Roblox FPS açıcı, Tiktok Video Downloader, YouTube Downloader, VLC Video Player, Dolphin Emulator ve Keepass şifre yöneticisi gibi yemleri kullanır.

İndirilen yükleyiciler, 'Tommy Tech Ltd' tarafından dijital olarak imzalanmıştır ve WordLabs tarafından analizi sırasında Virustotal'daki tüm AV motorları tarafından başarıyla tespit edilmektedir.

Ancak, vaat edilen yazılım araçlarına benzeyen hiçbir şey içermez ve bunun yerine uzak bir sunucudan bir yük indirip kurbanın bilgisayarında yürüten C: \ Windows \ System32 \ printworkfowservice.ps1'e indirilen bir PowerShell komut dosyası çalıştırırlar.

Aynı komut dosyası, Chrome Web Store ve Microsoft Edge eklentilerinden uzantıların kurulumunu zorlamak için Windows kayıt defterini de değiştirir.

PowerShell komut dosyasını farklı aralıklarla yüklemek için planlanmış bir görev de oluşturulur ve tehdit aktörlerinin daha fazla kötü amaçlı yazılımları düşürmesine veya diğer yükleri yüklemesine izin verir.

Kötü amaçlı yazılım, arama sorgularınızı ele geçirecek, ana sayfanızı değiştirecek ve tarama geçmişinizi çalabilmeleri için aramalarınızı tehdit aktörünün sunucuları aracılığıyla yeniden yönlendirecek çok sayıda farklı Google Chrome ve Microsoft Edge uzantıları yüklüyor.

Gözetleme, aşağıdaki Google Chrome uzantılarının bu kampanyayla bağlantılı olduğunu buldu:

Aşağıdaki Microsoft Edge uzantıları bu kampanyayla bağlantılıdır:

Bu uzantılar sayesinde, kötü niyetli aktörler kullanıcıların arama sorgularını ele geçirir ve bunun yerine bunları tehdit oyuncusu için gelir elde eden kötü amaçlı sonuçlara veya reklam sayfalarına yönlendirir.

Ayrıca, oturum açma kimlik bilgileri, tarama geçmişi ve diğer hassas bilgileri yakalayabilir, kurbanın çevrimiçi etkinliğini izleyebilir ve komut ve kontrol (C2) sunucusundan alınan komutları yürütebilirler.

Uzantılar, geliştirici modu etkinleştirilse bile tarayıcının uzantılar yönetimi sayfasından gizlenir, böylece kaldırma karmaşıktır.

Kötü amaçlı yazılım, makinede kalıcı kalmak için çeşitli yöntemler kullanır ve bu da çıkarılmasını zorlaştırır. Çıkarmayı tamamlamak için tarayıcının kaldırılmasını ve yeniden yüklenmesini gerektirir.

PowerShell yükleri, kötü amaçlı uzantıları yüklemek için tüm web tarayıcısı kısayol bağlantılarını arayacak ve değiştirecek ve tarayıcının başlatıldığında tarayıcının otomatik güncelleme mekanizmasını devre dışı bırakacaktır. Bu, Chrome'un yerleşik korumalarının güncellenmesini ve kötü amaçlı yazılımları algılamasını önlemek içindir.

Bununla birlikte, gelecekteki güvenlik güncellemelerinin kurulmasını önler ve Chrome ve Edge'i keşfedilen yeni güvenlik açıklarına maruz bırakır.

Birçok kişi Chrome'un otomatik güncelleme sürecine güvendiğinden ve asla manuel olarak gerçekleştirdiğinden, bu uzun süre tespit edilmeyebilir.

Daha da sapkın olan kötü amaçlı yazılım, Google Chrome ve Microsoft Edge tarafından kullanılan DLL'leri, tarayıcının ana sayfasını tehdit aktörünün kontrolü altında https: // microusearch [.] Me/gibi bir şekilde değiştirecek.

"Bu komut dosyasının amacı, tarayıcıların DLL'lerini bulmaktır (Edge varsayılan ise msedge.dll) ve içindeki belirli bölgelerdeki belirli baytları değiştirmektir."

"Bunu yapmak, komut dosyasının Bing veya Google'dan Düşman'ın arama portalına varsayılan aramayı kaçırmasına izin verir. Tarayıcının hangi sürümünün yüklendiğini kontrol eder ve baytları buna göre arar."

Bu değişikliği kaldırmanın tek yolu, tarayıcının yeni bir sürümüne yükseltmek veya değiştirilmiş dosyaların yerini alması gereken yeniden yüklemektir.

BleepingComputer, web mağazasında bulunan dört krom uzantısında açıklamalar talep etmek için Google ile temasa geçti ve yanıtlarını bekliyoruz.

Enfeksiyonu sistemlerinden çıkarmak için, kurbanlar kötü amaçlı dosyaları silmek için çok aşamalı bir süreçten geçmek zorundadır.

İlk olarak, planlanan görevi, genellikle 'C: \ Windows \ System32 \' de bulunan 'nvwinsearchoptimizer.ps1' gibi komut dosyalarına işaret eden şüpheli girişler arayan Windows Görev Zamanlayıcı'dan kaldırın.

İkincisi, kayıt defteri düzenleyicisini ('Win+R'> regedit) açarak ve şunlara giderek kötü amaçlı kayıt defteri girişlerini kaldırın. 

HKEY_LOCAL_MACHINE \ Software \ Politikalar \ Google \ Chrome \ ExtensionInstallForCelist HKEY_LOCAL_MACHINE \ Software \ Politikalar \ Microsoft \ Edge \ ExtensionInstallForCelist HKEY_LOCAL_MACHINE \ Software \ wow6432Node \ Politika \ Google \ chrome \ extensionInstallForCelist HKEY_LOCAL_MACHINE \ Software \ Wow6432Node \ Politika \ Microsoft \ Edge \ ExtensionInStallForCelist

Her tuşu kötü amaçlı uzantının adıyla sağ tıklayın ve bunları kaldırmak için "Sil" i seçin.

Son olarak, kötü amaçlı yazılım dosyalarını sistemden silmek için bir AV aracı kullanın veya 'C: \ Windows \ System32' adresine gidin ve 'nvwinSearchOptimizer.ps1' (veya benzeri) 'i silin.

Temizleme işleminden sonra tarayıcının yeniden yüklenmesi gerekmeyebilir, ancak kötü amaçlı yazılımlar tarafından gerçekleştirilen yüksek istilacı değişiklikler nedeniyle şiddetle tavsiye edilir.

Firefox ve Chrome'da 18 yaşındaki güvenlik kusuru saldırılarda sömürüldü

Google Chrome, en sevdiğiniz web sitesine para göndermenize izin verecek

Google Chrome, Ublock Origin'in yakında devre dışı bırakılabileceğini uyardı

Google Chrome Bug Breaks Downloads Bubble'dan Drag ve Drop

Google Chrome, Infostealer kötü amaçlı yazılımları engellemek için uygulamaya bağlı şifreleme ekler

Kaynak: Bleeping Computer

More Posts