Bir Malspam kampanyası, yeni bir META malware, cybercriminals arasında popülerlik artıyor gibi görünen yeni bir bilgi istekli kötü amaçlı yazılımları dağıtıyor.
META, operatörleri, bir sonraki platformları için birçok aramayı bırakan piyasadan çıkan Piyasadaki Raccoon Stealer'ın çıkışından yararlanmak istiyor.
Bleeping Computer, Kela'daki analistler, Dinamik Botnet pazarına dinamik girişi konusunda uyardığına geçen ayın ilk meta hakkında bildirildi.
Alet, aylık aboneler için 125 $ veya sınırsız ömür boyu kullanım için 1.000 $ satılmaktadır ve yeniden yapılandırılmış bir Redline versiyonu olarak terfi edilir.
Güvenlik araştırmacısı ve ISC işleyicisi Brad Duncan tarafından görülen yeni bir spam kampanyası, META'nın krom, kenarda ve Firefox'ta depolanan şifreleri ve Cryptocurrency cüzdanlarında bulunan şifreleri çalmak için konuşlandırıldığını kanıtıdır.
Özel kampanyadaki enfeksiyon zinciri, "Standart" bir makro-bağlanmış Excel elektronik tablosunun e-posta ekleri olarak gelen besin kutularına gelen "standart" yaklaşımını izler.
Mesajlar, özellikle inandırıcı olmayan veya iyi hazırlanmış olmayan ancak hala alıcıların önemli bir yüzdesine karşı etkili olabilecek fon transferlerinin sahte iddialarını yapar.
Elektronik tablo dosyaları, arka planda kötü amaçlı VBS makroyu çalıştırmak için gereken "İçeriği etkinleştir" için hedefi destekleyen bir docusign cazibesine sahiptir.
Kötü amaçlı komut dosyası çalıştığında, GitHub gibi birden fazla alandan DLL'ler ve çalıştırılabilirler de dahil olmak üzere çeşitli yükler indirecek.
İndirilen dosyaların bazıları bastırılmıştır. Örneğin, aşağıda, Duncan tarafından toplanan örneklerden biri, baytlarını orijinal indirmede tersine çevirdi.
Sonunda, son ödeme yükü, muhtemelen rastgele olan "qwveqwveqw.exe" adı altında makineye monte edilir ve kalıcılık için yeni bir kayıt defteri anahtarı eklenir.
Enfeksiyonun net ve kalıcı bir işareti, bir komuta ve kontrol sunucusuna, 193.106.191 [.] 162'de, sistem yeniden başlatıldıktan sonra bile, tehlikeye atılan enfeksiyon işlemini yeniden başlattıktan sonra, bir komut ve kontrol sunucusuna trafik oluşturur.
Dikkat edilmesi gereken bir şey, Meta'nın Windows Defender'ı, .exe dosyalarını taramadan dışlamak için PowerShell üzerinden güç değiştirmesi, dosyalarını algılamadan korumak için.
Tespit amaçlı veya merak için kötü amaçlı trafik ayrıntılarına daha derine dalmak istiyorsanız, Duncan, enfeksiyon trafiğinin PCAP'ini buraya yayınladı.
Bilgisayar korsanları, kötü amaçlı yazılımları dağıtmak için Microsoft takımlarına kayma
WhatsApp Sesli Mesaj Kimlik Avı E-postaları Bilgi Çalma Kötü Amaçlı Yazılım Push
Yeni BlackGuard Password-Hacker Forums'ta Satılan Malware
Google: Rus kimlik avı saldırıları Hedef NATO, Avrupa askeri
Android Password-Sporing Malware 100.000 Google Play kullanıcısı bulaşıyor
Kaynak: Bleeping Computer