Phemedrone kötü amaçlı yazılımları düşürmek için Windows Smartscreen Kususu

2 yıl önce

Bir Phemedrone bilgi çalma kötü amaçlı yazılım kampanyası, URL dosyalarını açarken Windows güvenlik istemlerini atlamak için bir Microsoft Defender SmartScreen Güvenlik Açığı'nı (CVE-2023-36025) kullanır.

Phemedrone, web tarayıcılarında, kripto para cüzdanlarında ve Discord, Steam ve Telegram gibi yazılımlarda depolanan verileri toplayan yeni bir açık kaynaklı info-stealer kötü amaçlı yazılımdır. Bu veriler daha sonra diğer kötü amaçlı faaliyetlerde kullanılacak veya diğer tehdit aktörlerine satılacak saldırganlara geri gönderilir.

Phemedrone kampanyasında sömürülen Microsoft Defender kusuru, Salı günü Kasım 2023 yaması sırasında sabitlenen CVE-2023-36025'tir ve burada saldırılarda aktif olarak kullanıldığı belirtilir.

CVE-2023-36025 güvenlik bültenini açıklıyor "Kullanıcının özel hazırlanmış bir İnternet kısayolu (.URL) veya saldırgan tarafından tehlikeye atılacak bir internet kısayolu dosyasına işaret eden bir köprü tıklaması gerekir."

Başlangıçta CVE-2023-36025'in vahşi doğada sömürülmesi hakkında pek çok ayrıntı paylaşılmadı, ancak yakalanmamış Windows sistemleri riskini yükselttikten kısa bir süre sonra yayınlanan kavram kanıtı istismarları.

Trend Micro'nun araştırmacıları, Phemedrone kampanyasının, fidye yazılımlarını içeren diğer vakalarla birlikte Windows'ta belirli bir kusuru hedeflediklerini gördükleri tek kötü amaçlı yazılım olmadığını bildiriyor.

Saldırganlar, Discord ve FirTransfer.io gibi güvenilir bulut hizmetlerine kötü niyetli URL dosyalarını barındırır ve sık sık Jortturl.at gibi kısayol hizmetlerini kullanarak gizler.

Genellikle, internetten indirilen veya e -posta yoluyla gönderilen URL dosyalarını açarken, Windows SmartScreen dosyayı açmanın bilgisayara zarar verebileceği konusunda bir uyarı görüntüler.

Bununla birlikte, kurban kötü amaçlı URL dosyalarından birini açmak için kandırıldığında, Windows SmartScreen'deki CVE-2023-36095 kusurunu kullanırlar, böylece bu istemi gösterilmez ve komut otomatik olarak yürütülür.

URL dosyası, saldırganın kontrol sunucusundan bir Denetim Masası öğesi (.cpl) dosyası indirir ve yürütür ve Rundll32.exe üzerinden kötü amaçlı bir DLL yükü başlatır.

DLL, bir PDF dosyası (Secure.pdf), meşru bir pencere ikili (werfaultsecure.exe) ve 'wer.dll, kullanılmış olarak kullanılan ikinci aşama yükleyiciyi içeren bir GitHub deposundan bir zip dosyası getiren bir PowerShell yükleyicidir. DLL yan yüklemede ve kalıcılık oluşturmak.

Meydan okumalı sistemde başlatıldıktan sonra PhemedRone, yapılandırmasını başlatır, gerekli öğeleri şifresini çözer ve veri açığa çıkması için telgraf kullanarak hedeflenen uygulamalardan verileri çalar.

Trend Micro, Phemedrone'un aşağıdaki uygulamaları/verileri hedeflediğini bildirdi:

Trend Micro, burada yeni gözlemlenen Phemedrone kampanyası için uzlaşma göstergelerinin (IOCS) tam listesini yayınladı.

Lumma Stealer kötü amaçlı yazılım artık tespitten kaçınmak için trigonometri kullanıyor

MacOS Info-Starers, XPROTECT Tespitinden Kaçmak İçin Hızlı Gelişiyor

Kötü amaçlı yazılım, Google OAuth son noktasını 'canlandırmaya', kurabiyeleri 'canlandırmak için kötüye kullanır

Rhadamanthys Stealer kötü amaçlı yazılım daha güçlü özelliklerle gelişir

Atomic Stealer Malware MacOS'u sahte tarayıcı güncellemeleri aracılığıyla vurur

Kaynak: Bleeping Computer

More Posts