Güvenlik araştırmacıları, Çıkarılabilir USB cihazlarındaki kötü amaçlı dosyaları gizleyebilen ve daha sonra bağlandıkları Windows ana bilgisayarlarını enfekte edebilen bir PLAGX kötü amaçlı yazılım varyantı analiz ettiler.
Kötü amaçlı yazılım, araştırmacıların daha uzun süre tespit edilmemesini sağlayan ve potansiyel olarak hava kaplı sistemlere yayılabilen "yeni bir teknik" dediği şeyi kullanır.
Bu Plugx varyantının bir örneği, gootloader'a ve kırmızı takım etkileşimleri için sisma sonrası araç seti'ne dayanan siyah Basta fidye yazılımı saldırısına yanıt olarak Palo Alto Network’ün Ünite 42 ekibi tarafından bulundu.
Benzer numuneleri arayan Ünite 42, tahribat edilen sistemdeki hassas belgeleri bulan ve bunları USB sürücüsündeki gizli bir klasöre kopyalayan bir Plugx varyantı keşfetti.
Plugx, en az 2008'den beri kullanılan, başlangıçta sadece Çinli hacker grupları tarafından kullanılan eski bir kötü amaçlı yazılım parçasıdır - bazıları, şifreli yükleri yan yüklemek için dijital olarak imzalanmış yazılımlarla kullanmaya devam eder.
Bununla birlikte, zamanla o kadar yaygın hale geldi ki, birden fazla aktör onu saldırılarda benimsedi ve kullanımı için atıf çok zor bir görev haline getirdi.
Birim 42'nin gözlemlediği son saldırılarda, tehdit oyuncusu 'x64dbg.exe' adlı bir Windows hata ayıklama aracının 32 bit sürümünü, 'x32bridge.dll' adlı zehirli bir sürümle (x32bridge ”kullanıyor. dat).
Yazma sırasında, virüs toplam tarama platformundaki çoğu antivirüs motoru dosyayı kötü niyetli olarak işaretlemez, algılama oranı 61 üründen sadece 9'dur.
Plugx kötü amaçlı yazılımların daha yeni örnekleri, virüs toplamında daha az antivirüs motoru tarafından tespit edilir. Geçen yıl Ağustos ayında eklenen bunlardan biri, şu anda platformdaki sadece üç ürün tarafından tehdit olarak işaretleniyor. Açıkçası, canlı güvenlik aracıları, sistemdeki bir dosya tarafından üretilen kötü amaçlı etkinlik arayan birden fazla algılama teknolojisine güvenir.
Araştırmacılar, karşılaştıkları Plugx sürümünün, algılanan USB sürücülerinde yeni bir dizin oluşturmak için bir Unicode karakter kullandığını ve bu da onları Windows Gezgini ve Komut Kabuğu'nda görünmez hale getirdiğini açıklıyor. Bu dizinler Linux'ta görülebilir ancak Windows sistemlerinde gizlenmiştir.
Ünite 42, “Kötü amaçlı yazılımın gizli dizinden yürütülmesini sağlamak için USB cihazının kök klasöründe bir Windows kısayol (.lnk) dosyası oluşturulur” diyor.
“Kötü amaçlı yazılımdaki kısayol yolu, hat kırılmasına neden olmayan ancak Windows Gezgini aracılığıyla görüntülendiğinde görünmeyen bir alan olan Unicode Whitespace karakterini içerir” - Palo Alto Networks Birim 42
Kötü amaçlı yazılım, kök klasöründeki LNK dosya simgesini belirtmek için gizli dizin üzerinde bir "masaüstü.ini" dosyası oluşturur ve kurbanı kandırmak için bir USB sürücüsü olarak görünmesini sağlar. Bu arada, bir 'Recycler.Bin' alt dizin görevi görür ve USB cihazındaki kötü amaçlı yazılımların kopyalarını barındırır.
Bu teknik, 2020'nin sonlarında Sophos araştırmacıları tarafından analiz edilen daha eski bir PLUGX sürümünde görülmüştür, ancak raporun odak noktası kötü amaçlı kod yürütmek için bir araç olarak DLL yan yükleme üzerindeydi.
Kurban, X32.exe'yi CMD.EXE üzerinden yürüten USB cihazının kök klasöründeki kısayol dosyasını tıklar ve bu da Plugx kötü amaçlı yazılımlarla ana bilgisayarın enfeksiyonu ile sonuçlanır.
Eşzamanlı olarak, kullanıcının dosyalarını USB aygıtındaki göstermek için yeni bir Explorer penceresi açılacak ve her şeyin normal görünmesini sağlayacaktır.
Plugx cihaza girdikten sonra, yeni USB cihazlarını sürekli olarak izler ve bunları keşifte bulaşmaya çalışır.
Araştırmaları sırasında, Ünite 42 ekibi, Plugx kötü amaçlı yazılımının USB sürücülerini de hedefleyen bir belge çalma varyantı da keşfetti, ancak PDF ve Microsoft Word belgelerini DA520E5 adlı gizli dizinde bir klasöre kopyalama özelliğine sahip.
Tehdit aktörlerinin USB sürücüsünden bu “yerel olarak söndürülmüş” dosyaları nasıl altıkları bilinmemektedir, ancak fiziksel erişim yollardan biri olabilir.
Plugx tipik olarak devlet destekli tehdit aktörleri ile ilişkilendirilirken, kötü amaçlı yazılım yeraltı pazarlarında satın alınabilir ve siber suçlular da kullanmıştır.
Tespit edilmeyi zorlaştıran yeni gelişme ile, çıkarılabilir sürücüler yoluyla yayılmasına izin veriyor, Ünite 42 araştırmacıları PlugX'in hava engelli ağlara atlama potansiyeline sahip olduğunu söylüyor.
Yeni Stealthy Python Sıçan Kötü Yazılım Saldırılarda Windows'u Hedefliyor
Ursnif kötü amaçlı yazılım, banka hesabı hırsızlığından başlangıç erişimine geçiş yapar
Yeni Boldmove Linux Kötü Yazılım Fortinet Cihazları Back Doldoor için Kullanılır
Yeni 'Hook' Android kötü amaçlı yazılım, bilgisayar korsanlarının telefonunuzu uzaktan kontrol etmesine izin verir
Roaming Mantis’in Android kötü amaçlı yazılımı, WiFi yönlendiricilerini hacklemek için DNS Changeer ekliyor
Kaynak: Bleeping Computer