Bir Google reklam kampanyası, kötü amaçlı yazılım dağıtmak için Keepass şifre yöneticisinin resmi alanı olarak görünmesi için punycode kullanan sahte bir Keepass indirme sitesini itti.
Google, tehdit aktörlerinin yukarıda arama sonuçları üzerinde görünen sponsorlu reklamlar çıkarmasına izin veren devam eden kötü niyetli kampanyalarla mücadele ediyor.
Daha da kötüsü, Google reklamları, reklamlarda (https://www.epkeeps.info) Keepass için meşru alan adını göstermek için istismar edilebilir, bu da tehdidi daha gayretli ve güvenlik bilincine sahip kullanıcılar için bile zorlaştırır.
Kötü niyetli bağlantıya tıklayanlar, bir punycode URL'si kullanarak sahte Keepass web sitesine ulaşmak için bot trafiğini ve kum havuzlarını filtreleyen bir dizi sistem profil yönlendirmesinden geçecekler: // xn-eepass-vbb [.] Bilgi /, Aşağıda gösterildiği gibi.
Bu kampanyayı keşfeden Malwarebebytes, siber suç için punycode kötüye kullanılmasının yeni olmadığını belirtiyor. Bununla birlikte, Google Reklamları kötüye kullanımı ile kombinasyonu, alanda yeni bir tehlikeli eğilim gösterebilir.
Punycode, Unicode karakterlerini temsil etmek için kullanılan bir kodlama yöntemidir, Latin olmayan komut dosyalarındaki (Kiril, Arapça, Yunanca, Çince vb.) Ana bilgisayar adlarını DNS'ye (alan adı sistemi) anlaşılabilir hale getirmek için dönüştürmeye yardımcı olur.
Örneğin, "München" "Mnchen-3ya" a dönüştürülecek, "α" "mxa" olurdu, "правда" "80Aafi6cg" ve "도메인" olurdu "HQ1BM8JM9L" olur.
Tehdit aktörleri, meşru sitelere benzeyen ancak Unicode kullanan bir karakterle biraz farklı görünmek için etki alanı adlarını kaydetmek için punycode'u kötüye kullanır.
Bu tür saldırılara "homograf saldırıları" denir. Malwarebytes tarafından tespit edilen birinde, tehdit aktörleri "ķeepass.info" na, projenin orijinal alanına dönüşen, ancak "ķ" karakterinin altında küçük bir tonlama ile "XN-Eepass-vbb.info" punycode kullanır.
Bu küçük görsel aksaklığın, tuzak sitesini ziyaret eden çoğu kullanıcı tarafından algılanması olası değildir, ancak bu durumda kullanılan tekniğin bir hediyesidir.
Sahte siteye gömülü herhangi bir indirme bağlantısına tıklayanlar, Fakebat kötü amaçlı yazılım yükleyicisiyle ilişkili bir PowerShell komut dosyası içeren 'Keepass-2.55-setup.msix' adlı dijital olarak imzalanmış bir MSI yükleyicisi alır.
Google, Malwarebytes tarafından görülen orijinal punycode reklamını kaldırmış olsa da, BleepingComputer aynı kötü amaçlı yazılım kampanyasında ek devam eden Keepass reklamları buldu.
Bununla birlikte, bu reklam, aşağıdaki resimde gösterildiği gibi Keeqass [.] Bilgisi adlı bir alana yol açar.
Punycode etki alanı gibi, bu site Windows cihazına kötü amaçlı yazılımları indirmek ve yüklemek için aynı Fakebat PowerShell komut dosyasını içeren aynı MSIX dosyasını iter.
BleepingComputer'ın testlerinde, yürütüldüğünde, Fakebat PowerShell komut dosyası GPG ile şifreli bir RAR arşivi indirecek, şifresini çözecek ve % AppData % klasörüne çıkaracaktır.
BleepingComputer tarafından analiz edilen dosyada, komut dosyası arşivden 'Mergecap.exe' adlı bir dosya başlatacaktır.
2023'ün başlarındaki bir Intel471 raporu, Fakebat'ın en azından Kasım 2022'den bu yana malvertisizasyon kampanyalarıyla ilişkili bir kötü amaçlı yazılım yükleyici/damlası olduğunu açıkladı.
MalwareBebytes tarafından görülen kampanyada sunulan son kötü amaçlı yazılım yükü belirlenmedi, ancak Temmuz 2023'teki bir Sophos raporu Fakebat'ı Redline, Ursniff ve Rhadamathys gibi infosterers ile ilişkilendiriyor.
BleepingComputer, WINSCP ve Pycharm Professional dahil olmak üzere bu kötü amaçlı yazılım kampanyasında taklit edilen diğer popüler yazılımları buldu.
Kötü niyetli Not Defteri ++ Google Reklamlar Aylarca Tespit Kaçınma
Sahte Cisco Webex Google Ads Kötüye Kullanım İzleme Şablonları Kötü Yazılımları İtmek İçin
LinkedIn Push Darkgate kötü amaçlı sahte Corsair iş teklifleri
Kötü amaçlı yazılımları iten reklamlar tarafından sızan bing sohbet yanıtları
Kötü niyetli reklamların neredeyse% 60'ı üç reklam sağlayıcısından geliyor
Kaynak: Bleeping Computer