Bir Lockbit 3.0 fidye yazılımı bağlı kuruluşu, bir cihazın kontrolünü ele geçirmek ve cihazları şifrelemek için Amadey botunu yükleyen kimlik avı e -postalarını kullanıyor.
Yeni bir Ahnlab raporuna göre, tehdit oyuncusu, iş başvurusu teklifleri veya telif hakkı ihlali bildirimleri gibi davranan lures ile kimlik avı e -postaları kullanan şirketleri hedefliyor.
Bu saldırıda kullanılan Lockbit 3.0 yük yükü, dosyaları şifrelemek için ana bilgisayarda çalışan bir PowerShell komut dosyası veya yürütülebilir bir form olarak indirilir.
Amadey BOT kötü amaçlı yazılım, sistem keşif, veri eksfiltrasyonu ve yük yükleme gerçekleştirebilen eski bir gerginliktir.
Ahnlab'daki Koreli araştırmacılar, 2022'de artan Amadey bot etkinliği fark ettiler ve Temmuz ayında kötü amaçlı yazılımın yeni bir versiyonunu bulduğunu ve Smokeloader aracılığıyla düştüğünü bildirdi.
En son sürüm, antivirüs algılama ve otomatik kaçınma özelliklerini ekleyerek, girişler yaparak ve yükleri daha gizli bıraktı.
Temmuz kampanyasında Amadey, Redline gibi çeşitli bilgi çalma kötü amaçlı yazılımları bıraktı, ancak daha yeni kampanya bunun yerine bir Lockbit 3.0 yükü yükledi.
Ahnlab araştırmacıları, biri bir kelime belgesinin içindeki bir VBA makrosuna dayanan ve diğeri kötü amaçlı yürütülebilir dosyayı bir kelime dosyası olarak gizleyen iki farklı dağıtım zinciri fark ettiler.
İlk durumda, kullanıcının bir LNK dosyası oluşturan ve "C: \ Users \ public \ skem.lnk" olarak depolayan makroyu yürütmek için "İçeriği Etkinleştir" düğmesine tıklaması gerekir. Bu dosya Amadey için bir indiricidir.
Ekim ayı sonlarında görülen ikinci durum, bir kelime belgesi simgesi kullanan ve alıcıları çift tıklamaya kandıran "özgeçmiş.exe" (Amadey) adlı bir dosyaya sahip e-posta eklerini kullanır.
Her iki dağıtım yolu da aynı komut ve kontrol (C2) adresini kullanan Amadey enfeksiyonlarına yol açar, bu nedenle operatörün aynı olduğunu varsaymak güvenlidir.
İlk lansmanda, kötü amaçlı yazılım kendisini sıcaklık dizine kopyalar ve sistem yeniden başlatmaları arasında kalıcılık oluşturmak için planlanmış bir görev oluşturur.
Ardından, Amadey C2'ye bağlanır, bir ana bilgisayar profili raporu gönderir ve ardından komutların alınmasını bekler.
C2 sunucusundan üç olası komut, PowerShell formunda ('cc.ps1' veya 'dd.ps1') veya exe formunda ('lbb.exe') Lockbit'in indirilmesi ve yürütülmesini sipariş eder.
Yükler, aşağıdaki üç kişiden biri olarak tekrar sıcaklığa düştü:
Oradan Lockbit, kullanıcının dosyalarını şifreler ve grupun gasp sitesinde çalınan dosyaları yayınlamakla tehdit eden ödeme talep eden fidye notları oluşturur.
Eylül 2022'de Anhlab, biri kötü amaçlı VBA makrosuna sahip DOTM belgelerini ve biri NSIS formatında kötü amaçlı yazılım içeren zip dosyalarını düşüren iki Lockbit 3.0 dağıtım yöntemini gözlemledi.
Daha önce, Haziran 2022'de Lockbit 2.0, NSIS yükleyicilerini düşüren sahte telif hakkı ihlali e -postaları ile dağıtıldı, bu yüzden hepsi aynı kampanyanın evrimi gibi görünüyor.
Emotet Botnet, 4 aylık moladan sonra kötü amaçlı yazılımları tekrar patlatmaya başlar
Microsoft, Raspberry Robin solucanını fidye yazılımı saldırılarına bağlar
Küba Ransomware Affiliate Hedefler Ukrayna Hükümet Ajansları
Pendragon Araba Bayi 60 milyon dolarlık Lockbit Fidye Yazılımı Taleb
Typosquat Kampanyası 27 markayı Windows, Android kötü amaçlı yazılım için taklit ediyor
Kaynak: Bleeping Computer