Papağan Trafik Yön Sistemi (TDS) tarafından kullanılan 10.000'den fazla komut dosyasına bakan güvenlik araştırmacıları, kötü amaçlı kodları güvenlik mekanizmalarına karşı daha sert hale getiren optimizasyonlarla işaretlenmiş bir evrim fark ettiler.
Parrot TDS, Nisan 2022'de Siber Güvenlik Şirketi Avast tarafından keşfedildi ve 2019'dan bu yana, kullanıcıları kötü niyetli bir konuma yönlendiren JavaScript kodlu savunmasız WordPress ve Joomla sitelerini hedefleyen bir kampanyanın bir parçası olduğuna inanılıyor.
Avast araştırmacıları analiz ettiğinde, Parrot en az 16.500 web sitesine bulaşmış ve büyük bir operasyon göstermiştir.
Parrot'un arkasındaki operatörler trafiği, ilgili hedefleri profilleme ve kimlik avı sayfaları veya kötü amaçlı yazılım sunan yerler gibi kötü amaçlı hedeflere yönlendirmek için enfekte olmuş siteleri ziyaret eden kullanıcılarda kullanan tehdit aktörlerine satar.
Palo Alto Networks birim 42 ekibinden yakın tarihli bir rapor, Paprot TDS'nin hala çok aktif olduğunu ve operatörlerinin JavaScript enjeksiyonlarını tespit etmesini ve kaldırmasını zorlaştırmaya devam ettiğini gösteren bulgular sunuyor.
Ünite 42, Ağustos 2019 ile Ekim 2023 arasında toplanan 10.000 papağan iniş betiğini analiz etti. Araştırmacılar, gizleme tekniklerinin kullanımında bir ilerleme gösteren dört ayrı versiyon buldular.
Parrot'un iniş komut dosyaları, kullanıcı profiline yardımcı olur ve kurbanın tarayıcıyı, yeniden yönlendirmeyi gerçekleştiren saldırganın sunucusundan bir yük komut dosyası getirmeye zorlar.
Araştırmacılara göre, Parrot TDS kampanyalarında kullanılan senaryolar, koddaki 'ndsj,' 'ndsw' ve 'ndsx' dahil olmak üzere belirli anahtar kelimelerle tanımlanır.
Ünite 42, incelenen örnekteki enfeksiyonların çoğunun iniş komut dosyasının en son sürümüne taşındığını, toplamın% 75'ini oluşturduğunu, önceki sürümü ve kalan eski komut dosyalarını kullanan% 18'i oluşturduğunu fark etti.
Landing betiğinin dördüncü sürümü, eski sürümlere kıyasla aşağıdaki geliştirmeleri tanıttı:
Ek gizleme katmanlarına ve kod yapısındaki değişikliklere rağmen, V4 iniş komut dosyasının temel işlevselliği önceki sürümlerle tutarlı olmaya devam etmektedir.
Hala kurbanın ortamını profilleme ve koşullar yerine getirilirse yük komut dosyasının alınmasını başlatma amacına hizmet etmektedir.
Kullanıcı yönlendirmelerini gerçekleştirmekten sorumlu yük komut dosyaları ile ilgili olarak, ünite 42 dokuz varyant buldu. Bunlar, bazıları tarafından gerçekleştirilen küçük gizleme ve hedef OS kontrolleri dışında çoğunlukla aynıdır.
Gözlenen vakaların% 70'inde, tehdit aktörleri herhangi bir gizleme içermeyen yük komut dosyası sürüm 2 kullanır.
4-5 sürümlerine gizleme katmanları eklendi ve 6'dan 9'a kadar sürümlerde daha da karmaşık hale geldi. Bununla birlikte, bu sürümler nadiren tehlikeye atılmış sitelerde görülmüştür.
Genel olarak, Parrot TDS yavaş yavaş daha kaçınan aktif ve gelişen bir tehdit olmaya devam ediyor.
Web sitesi sahiplerine sunucularını Rogue PHP dosyaları aramaları, NDSJ, NDSW ve NDSX anahtar kelimelerini taramaları, Web Kshell trafiğini engellemek için güvenlik duvarları ve bilinen kötü niyetli URL'leri ve IP'leri engellemek için URL filtreleme araçlarını kullanmaları tavsiye edilir.
Yeni Balada Enjektör Kampanyası 6.700 WordPress Sitesine Enfekte
2023'ün en büyük siber güvenlik ve siber saldırı hikayeleri
BreachForums yöneticisi, VPN, Monitorated PC kullandığı için tekrar hapse atıldı
Interpol Operasyonu 3.500 siber suçlu tutukladı, 300 milyon dolar ele geçiriyor
Eski Amazon Mühendisi, kripto borsalarını hacklemekten suçlu bulunuyor
Kaynak: Bleeping Computer