Raspberry Robin kötü amaçlı yazılımlarının son sürümleri daha gizlidir ve yalnızca kendilerine duyarlı sistemlere dağıtılan bir günlük istismarlar uygular.
Bir günlük istismarlar, son zamanlarda etkilenen yazılım geliştiricisinin yamalandığı bir güvenlik açığından yararlanan kodu ifade eder, ancak düzeltme ya tüm istemcilere dağıtılmamış veya tüm savunmasız sistemlere uygulanmamıştır.
Satıcı, genellikle bir yama yayınlamakla birlikte gelen güvenlik açığını açıkladığı andan itibaren, tehdit aktörleri bir istismar oluşturmak için acele eder ve düzeltme çok sayıda sisteme yayılmadan önce kullanırlar.
Check Point'ten gelen bir rapora göre, Raspberry Robin son zamanlarda 1 günlük kusurlar için en az iki istismar kullandı, bu da kötü amaçlı operatörün kodu geliştirme özelliğine sahip olduğunu veya sağlayan kaynaklara sahip olduğunu gösteriyor.
Raspberry Robin, ilk olarak 2021'de tanımlanan yönetilen bir algılama ve müdahale şirketi olan kırmızı Canary'nin bir solucandır. Öncelikle enfekte sistemlerde bir dayanak oluşturmak ve ek yüklerin dağıtılmasını kolaylaştırmak için USB sürücüleri gibi çıkarılabilir depolama aygıtları aracılığıyla yayılır.
EvilCorp, Fin11, TA505, Clop Fidye yazılımı çetesi ve diğer kötü amaçlı yazılım işlemleri gibi tehdit aktörleri ile ilişkilendirildi, ancak yaratıcıları ve koruyucuları bilinmiyor.
Keşfinden bu yana, Raspberry Robin sürekli olarak gelişti, yeni özellikler, kaçırma teknikleri ekledi ve çeşitli dağıtım yöntemlerini benimsedi. Uyguladığı kaçış hilesinin bir örneği, yanıltıcı araştırmacılara sahte yükler bırakmaktı.
Check Point, Ekim 2023'ten itibaren Raspberry Robin'in operasyonlarında bir artış gözlemlediğini bildiriyor ve dünya çapında sistemleri hedefleyen büyük saldırı dalgaları.
Son kampanyalarda dikkate değer bir geçiş, muhtemelen hedefe bağlantıları e -postayla gönderdikten sonra kötü niyetli arşiv dosyalarını hedefe bırakmak için Discord Platformunun kullanılmasıdır.
Arşivler, kurban yürütülebilir dosyayı çalıştırdığında yandan yüklenen ve böylece sistemdeki ahududu robini etkinleştiren dijital olarak imzalanmış bir yürütülebilir dosyası (oleview.exe) ve kötü amaçlı bir DLL dosyası (aclui.dll) içerir.
Raspberry Robin ilk olarak bir bilgisayarda çalıştırıldığında, çeşitli 1 günlük istismar kullanarak cihazdaki ayrıcalıkları otomatik olarak yükseltmeye çalışacaktır.
Check Point, yeni Raspberry Robin kampanyasının CVE-2023-36802 ve CVE-2023-29360, Microsoft akış hizmeti proxy ve Windows TPM cihaz sürücüsündeki iki yerel ayrıcalık artış güvenlik açıkları için istismarlardan yararlandığını vurgular.
Her iki durumda da araştırmacılar, Raspberry Robin'in 13 Haziran ve 12 Eylül 2023 tarihinde güvenlik sorunlarının kamuya açıklanmasından bir aydan daha kısa bir süre sonra kusurları kullanmaya başladığını söylüyor.
Aşağıdaki zaman çizelgesi diyagramında gösterildiği gibi, Raspberry Robin, güvenlik araştırmacıları iki kusur için konsept sömürü kodunun kanıtını yayınlamadan önce iki kusuru sömürdü.
Özellikle, saldırganların ayrıcalıklarını sistem seviyesine yükseltmelerini sağlayan CVE-2023-36802 ile ilgili olarak, Cyfirma, Microsoft'un sorunu kabul etmesinden ve ele almasından yedi ay önce Şubat 2023'ten bu yana bir istismarın karanlık web'de satın alınabileceğini bildirdi. .
Bu zaman çizelgesi, Raspberry Robin'in, daha büyük siber suç operasyonları için bile sıfır gün olarak maliyetleri muhtemelen çok fazla olduğu için, açıklamalarından hemen sonra dış kaynaklardan 1 günlük istismar aldığını göstermektedir.
Kontrol noktası, Raspberry Robin tarafından kullanılan istismarlar ana 32 bit bileşene yerleştirilmediğinden, ancak harici 64 bit yürütülebilir ürünler olarak dağıtıldığından ve ayrıca bu kötü amaçlı yazılımla tipik olarak görülen ağır gizlemeden yoksun olduğu için bu teoriye de işaret eden kanıt buldu. .
Check Point'in raporu ayrıca, yeni anti-anti-analiz, kaçırma ve yan hareket mekanizmalarını içeren en son ahududu robin varyantlarında çeşitli gelişmeleri de vurgulamaktadır.
Güvenlik araçlarından ve işletim sistemi savunmalarından kaçınmak için, kötü amaçlı yazılım artık 'RunleGacyCplelevated.exe', hesap kontrolü (UAC) ile ilgili belirli süreçleri sonlandırmaya çalışır ve NTTRaceEvent API'sını Windows (ETW) için olay izlemesi ile tespit etmek için yamalar.
Ayrıca, Raspberry Robin artık 'getuserdefaultlangid' ve 'getModuleHandlew' gibi bazı API'lerin güvenlik ürünleri tarafından herhangi bir izleme işlemini tespit etmek için API işlevinin ilk baytını karşılaştırarak bağlanıp bağlanmadığını kontrol ediyor.
Bir başka ilginç yeni taktik, kötü amaçlı yazılımların etkinliğini kesintiye uğratabilecek sistem kapatmalarını önlemek için 'abortsystemShutdownw' ve 'ShutdownBlockreasonCreate' gibi API'leri kullanan rutinlerin uygulanmasıdır.
Komut ve kontrol (C2) adreslerini gizlemek için, kötü amaçlı yazılım ilk önce ilk iletişimin iyi huylu görünmesini sağlamak için iyi bilinen sitelere işaret eden 60 sert kodlu TOR alanından biriyle rastgele etkileşime girer.
Son olarak, Raspberry Robin artık yükü doğrudan barındırma konumundan indirmek için psexec.exe yerine paexec.exe kullanıyor. Psexec.exe'nin bilgisayar korsanları tarafından kötüye kullanıldığı bilindiğinden, bu kararın gizliliğini arttırmak için verilmiştir.
Araştırmacılar, Raspberry Robin'in gelişmeye devam edeceğine ve cephaneliğine yeni istismarlar ekleyeceğine inanıyor ve kamuya açıklanmayan kod arıyor. Kötü amaçlı yazılım analizi sırasındaki gözlemlere dayanarak, kötü amaçlı yazılım operatörlerinin, istismar kodunu sağlayan bir geliştiriciye bağlı olması muhtemeldir.
Check Point'in raporu, kötü amaçlı yazılımlar için karmalar, TOR ağındaki birden fazla alan ve kötü amaçlı arşivi indirmek için anlaşmazlık URL'lerinden oluşan Raspberry Robin için uzlaşma göstergelerinin bir listesini sunar.
Bilgisayar korsanları, yeni DSLOG Backdoor'u dağıtmak için Ivanti SSRF Kusurdan İstismar
QNAP VIOSTOR NVR Güvenlik Açığı Aktif olarak Malware Botnet tarafından sömürüldü
FBI, Warzone faresi altyapısını ele geçirir, tutukladı kötü amaçlı yazılım satıcısını
Yeni Rustdoor MacOS Kötü Yazılım Visual Studio Güncellemesini Taklit ediyor
ExpressVPN Bug yıllardır bazı DNS isteklerini sızdırıyor
Kaynak: Bleeping Computer