Sahte Bitwarden Siteleri Yeni Zenrat Şifre Çalma Kötü Yazılım

2 yıl önce

Sahte Bitwarden siteleri, güvenlik araştırmacılarının Zenrat dediği yeni bir şifre çalan kötü amaçlı yazılım taşıyan açık kaynaklı şifre yöneticisi için yükleyicileri itiyor.

Kötü amaçlı yazılım, meşru Bitwarden sitesini taklit eden ve potansiyel kurbanları kandırmak için yazım hattına güvenen web siteleri aracılığıyla Windows kullanıcılarına dağıtılır.

Zenrat'ın amacı, bir bilgi çalma ile tutarlı bir davranış olan enfekte ana bilgisayar hakkında ayrıntılarla birlikte tarayıcı verilerini ve kimlik bilgilerini toplamaktır.

Siber suçlular, ayrıntıları, bir hesaba giriş yapmış gibi bir hesaba erişmek için kullanılabilecek tehlikeye atılan sistemin parmak izini oluşturmak için kullanabilir.

Siber güvenlik şirketindeki güvenlik araştırmacıları, Ağustos ayında Malwarebebytes Tehdit İstihbarat Kıdemli Direktörü Jérôme Segura'dan bir kötü amaçlı yazılım örneği aldıktan sonra Zenrat'ı keşfetti.

Dağıtım noktası, ziyaretçileri resmi kaynak - bitwariiden [.] Com.

Sahte Bitwarden kurulum paketinin içinde, Proofpoint araştırmacıları, şimdi Zenrat olarak izledikleri bilgi yönlendirme özelliklerine sahip uzaktan erişim Truva Eden (sıçan) olan kötü amaçlı bir .NET yürütülebilir dosyası buldular.

Kötü niyetli web sitesi, sahte bitarden paketini yalnızca Windows kullanıcılarına sağlar, aksi takdirde, şifre yöneticisi hakkında bir OpenSource.com makalesinin klonlanmış bir sayfasına yönlendirir.

Linux veya Mac için Bitwarden sürümünü indirmeye çalışırken, kullanıcı yazılımın resmi indirme sayfasına, Proofpoint Notes'a yönlendirilir.

Windows için kötü niyetli Bitwarden yükleyicisi, meşru tarayıcı tabanlı oyun platformu CrazyGames için başka bir sahte URL olan CrazyGameis [.] Com'dan teslim edildi.

Araştırmacılar, potansiyel kurbanların sahte Bitwarden sitesine nasıl geldiğini bilmiyorlar, ancak Google reklamları aracılığıyla kimlik avı kampanyaları geçmişte Bitwarden kullanıcılarını özellikle hedeflemek için kullanıldı.

Zenrat çalıştırdıktan sonra, ana bilgisayar hakkında veri toplamak için WMI sorgularını ve diğer sistem araçlarını kullanır:

Yukarıdaki ayrıntılar, web tarayıcısından toplanan verileri ve kimlik bilgilerini de içeren bir fermuar arşivindeki komut ve kontrol (C2) sunucusuna teslim edilir.

Ancak C2 ile iletişim kurmadan önce Zenrat, ev sahibinin kısıtlı bir bölgede olmamasını sağlar (Belarus, Kırgızistan, Kazakistan, Moldova, Rusya ve Ukrayna).

Kötü amaçlı yazılım ayrıca, araştırmacıların onu analiz ettiğine dair bir işaret olan bir sanal makinede veya bir kum havuzunda çalışıp çalışmadığını kontrol eder.

Bununla birlikte, araştırmacılar ayrıca yükleyicinin meta verilerinde, Piriform'dan Donanım Bilgisi Uygulaması Speccy olduğunu iddia etmek gibi bazı garip bilgiler keşfettiler.

Başka bir tuhaflık, yükleyicinin imzalayıcısı hakkında verilerdir. Dijital sertifika geçerli olmasa da, Zenrat’ın yükleyicisi, imzalayan olarak açık kaynaklı FileZilla FTP yazılımının geliştiricisi Tim Kosse'yi listeliyor.

Bir bilgi çalmaya özgü işlevlere sahip olmasına rağmen, Proofpoint, kötü amaçlı yazılımın modüler olacak şekilde tasarlandığını ve yeteneklerinin genişletilebileceğini gösteren kanıtlar bulmuştur; Bununla birlikte, vahşi doğada başka hiçbir modül gözlenmemiştir.

Bitwarden şifre yöneticisi, piyasadaki diğer ürünlere daha iyi bir alternatif olarak kabul edildiği için son zamanlarda popülerlik arttı. Büyüyen bir kullanıcı tabanıyla, siber suçlular avantaj elde ettikçe yazılım ve kullanıcıları bir hedef haline gelir

Yeni 'Metastealer' kötü amaçlı yazılım hedefleri Intel tabanlı MacOS Systems

Bilgisayar korsanları multi milyar açık artırma evine erişim için 120.000 dolar istiyor

Raccoon Stealer Malware yeni daha gizli sürümle döner

Kötü niyetli PYPI ve NPM paketleri akışı ile çalınan SSH tuşları

Info-Parting tarafından bombalanan Github depoları, bağımlı olarak maskelenmiş taahhütler

Kaynak: Bleeping Computer

More Posts