Purplefox kötü amaçlı yazılım Ukrayna'da binlerce bilgisayarı bulaştı

2 yıl önce

Ukrayna'daki bilgisayar acil müdahale ekibi (CERT-UA), ülkede en az 2.000 bilgisayarı enfekte eden bir Purplefox kötü amaçlı yazılım kampanyası hakkında uyarıyor.

Bu yaygın enfeksiyonun kesin etkisi ve devlet organizasyonlarını veya normal insanların bilgisayarlarını etkileyip etkilemediği belirlenmemiştir, ancak ajans enfeksiyonları nasıl bulacağı ve kötü amaçlı yazılımları nasıl kaldıracağı hakkında ayrıntılı bilgiler paylaşmıştır.

Purplefox (veya 'DirtyMoe'), ilk olarak 2018'de tespit edilen ve cihaz yeniden başlatmaları arasında gizlenmesine ve devam etmesine izin veren bir rootkit modülü ile birlikte gelen modüler bir Windows Botnet kötü amaçlı yazılımdır.

Uzaklık sistemlerine daha güçlü ikinci aşamalı yükler getiren, operatörlerine arka kapı yetenekleri sunan ve ayrıca dağıtılmış bir Hizmet Reddi (DDOS) botu olarak hareket eden bir indirici olarak kullanılabilir.

Ekim 2021'de araştırmacılar, Purplefox'un yeni sürümlerinin Stealth için Komut ve Kontrol (C2) İletişimi için WebSocket kullanmaya geçtiğini fark ettiler. Ocak 2022'de bir kampanya, kötü amaçlı yazılımları bir telgraf masaüstü uygulamasının kisvesi altında yaydı.

CERT-UA, 'UAC-0027' tanımlayıcısı altındaki etkinliği izleyerek, Ukrayna bilgisayarlarında Purplefox kötü amaçlı yazılım enfeksiyonlarını tanımlamak için Avast ve TrendMicro tarafından paylaşılan IOC'leri kullandı.

"Siber tehdidin ayrıntılı bir çalışması sürecinde, alınan kötü amaçlı yazılım örnekleri üzerinde araştırmalar yapılmış, kontrol sunucularının işletme altyapısının özellikleri tanımlanmıştır ve internet Ukrayna segmentinde 2000'den fazla enfekte bilgisayar Makine ile çevrili bir güvenlik uyarısında CERT-UA açıklıyor.

CERT-UA, Purplefox'un, kurbanların bağlanmış MSI montajcılarını başlattığında tipik olarak sistemleri enfekte ettiğini ve bilinen kusurlar ve şifre kaba zorlama için istismarları kullanarak kendi kendini tanıtma yeteneklerini vurguladığını söylüyor.

Ajans, yayılmayı önlemek için gelen/giden filtrelemeyle VLAN veya fiziksel ağ segmentasyonunu kullanarak modası geçmiş OS sürümlerini ve yazılımları çalıştıran izole sistemleri önerir.

CERT-UA, 20 ve 31 Ocak 2024 arasında enfekte olan ana bilgisayarları izleyerek, çoğu Çin'de bulunan 486 ara kontrol sunucusu IP adreslerini tespit etti.

CERT-UA, bir rootkit kullanımı nedeniyle Purplefox'un kaldırılmasının zor olduğunu belirtiyor, ancak kötü amaçlı yazılımları algılamaya ve kökünden sökmeye yardımcı olabilecek etkili yöntemler var.

İlk olarak, Purplefox enfeksiyonlarını keşfetmek için kullanıcıların aşağıdakileri yapmaları önerilir:

Yukarıdakilerden herhangi biri Purplefox enfeksiyonunu gösteriyorsa, CERT-UA, "akıllı" bir tarama çalıştırmak ve tüm modülleri uzaktan kumanda veya aşağıdaki adımları gerçekleştirmek için Avast Free AV kullanmayı önerir:

Disk işlemleri için:

Temizlikten sonra, aynı ağda hala enfekte olmuş makineler varsa, pencerelerdeki güvenlik duvarını etkinleştirin ve 135, 137, 139 ve 445 bağlantı noktalarından gelen trafiği engellemek için bir kural oluşturan Purplefox'tan yeniden enfeksiyondan kaçınmak için.

Bigpanzi Botnet, kötü amaçlı yazılımlarla 170.000 Android TV kutusuna bulaştı

FBI: AndroxgH0ST kötü amaçlı yazılım botnet AWS, Microsoft kimlik bilgileri çalıyor

QNAP VIOSTOR NVR Güvenlik Açığı Aktif olarak Malware Botnet tarafından sömürüldü

Bilgisayar korsanları USB kötü amaçlı yazılım yüklerini haberler, medya barındırma siteleri aracılığıyla itin

FBI, enfekte yönlendiricilerden kötü amaçlı yazılımları silerek Çin botnetini bozar

Kaynak: Bleeping Computer

More Posts