Sahte bir Pixelmon NFT sitesi, fanları, kripto para cüzdanlarını çalan kötü amaçlı yazılımlarla enfekte ederken, ücretsiz jeton ve koleksiyonlara sahip hayranları ikna eder.
Pixelmon, yol haritası, Pixelmon evcil hayvanları kullanarak diğer oyuncuları toplayabileceğiniz, eğitebileceğiniz ve savaşabileceğiniz çevrimiçi bir Metaverse oyunu oluşturmayı içeren popüler bir NFT projesidir.
200.000'e yakın Twitter takipçisi ve 25.000'den fazla anlaşmazlık üyesi ile proje çok fazla ilgi gördü.
Bu ilgiden yararlanmak için, tehdit aktörleri meşru pixelmon.club web sitesini kopyaladı ve kötü amaçlı yazılım dağıtmak için Pixelmon [.] PW'de sahte bir versiyon oluşturdu.
Bu site, meşru sitenin neredeyse bir kopyasıdır, ancak projenin oyununun bir demosunu sunmak yerine, kötü amaçlı site, bir cihaza şifre çalma kötü amaçlı yazılım yükleyen yürütülebilir ürünler sunar.
Site, yozlaşmış gibi görünen ve kullanıcıları herhangi bir kötü amaçlı yazılımla enfekte etmeyen bir yürütülebilir ürün içeren installer.zip adlı bir dosya sunuyor.
Bununla birlikte, bu kötü amaçlı siteyi ilk keşfeden MalwareHunterTeam, site tarafından dağıtılan hangi kötü amaçlı yazılımları yaydığını görmemize izin veren diğer kötü amaçlı dosyaları buldu.
Bu kötü amaçlı site tarafından dağıtılan dosyalardan biri, setup.lnk dosyasını içeren setup.ziptir. Setup.lnk, bir System32.hta dosyasını indirmek için bir PowerShell komutunu yürütecek bir Windows kısayoludur.
BleepingComputer bu kötü amaçlı yükleri test ettiğinde, System32.HTA dosyası, geçmişte olduğu kadar yaygın olarak kullanılmayan bir şifre çalma kötü amaçlı yazılım olan VIDAR'ı indirdi. Bu, daha önce bu kötü amaçlı yazılım ailesini analiz eden güvenlik araştırmacısı Fumik0_ tarafından doğrulandı.
Yürütüldüğünde, tehdit oyuncusu Vidar örneği bir telgraf kanalına bağlanacak ve bir kötü amaçlı yazılım komut ve kontrol sunucusunun IP adresini alacaktır.
Kötü amaçlı yazılım daha sonra C2'den bir yapılandırma komutu alacak ve enfekte cihazdan veri çalmak için kullanılacak diğer modülleri indirecektir.
VIDAR kötü amaçlı yazılım, tarayıcılardan ve uygulamalardan şifreleri çalabilir ve daha sonra tehdit aktörüne yüklenen belirli adlarla eşleşen dosyalar için bir bilgisayar arayabilir.
Aşağıdaki kötü amaçlı yazılım yapılandırmasından görebileceğiniz gibi, C2 kötü amaçlı yazılımlara metin dosyaları, kripto para birimi cüzdanları, yedeklemeler, kodlar, şifre dosyaları ve kimlik doğrulama dosyaları dahil olmak üzere çeşitli dosyaları aramasını ve çalmasını söyler.
Burası bir NFT sitesi olduğu için, ziyaretçilerin bilgisayarlarında kurulu kripto para cüzdanları olması beklentisidir. Bu nedenle, tehdit aktörleri kripto para birimiyle ilgili dosyaları aramanın ve çalmayı vurgular.
Site şu anda bir çalışma yükü dağıtmıyor olsa da, BleepingComputer, tehdit aktörlerinin iki gün önce mevcut olan yükler artık mevcut olmadığı için Siteyi son birkaç gün içinde değiştirmeye devam ettiğine dair kanıtlar gördü.
Sitedeki etkinlik nedeniyle, bu kampanyanın aktif olmaya devam etmesini ve yakında çalışma tehditlerinin eklenmesini bekleyebiliriz.
NFT projeleri, kripto para biriminizi çalmak için tasarlanmış dolandırıcılıklarla boğulmuşken, ziyaret ettiğiniz URL'nin aslında ilgilendiğiniz proje ile ilgili olduğunu her zaman üç kat kontrol etmelisiniz.
Ayrıca, ilk önce antivirüs yazılımı ile veya Virustotal kullanmadan bilinmeyen web sitelerinden herhangi bir yürütülebilir dosyayı yürütmeyin.
Sahte binance nft gizemli kutu botları kurbanın kripto cüzdanlarını çalın
Ukrayna, “Kimyasal Saldırı” kimlik avı itme Stealer kötü amaçlı yazılımları uyarıyor
Pixiv, NFT Job tarafından vurulan DeviantArt sanatçıları, kötü amaçlı yazılımları itme sunuyor
Yeni güçlü Prynt Stealer Malware ayda sadece 100 $ satıyor
Yeni Zingostealer Infostealer daha fazla kötü amaçlı yazılım, kriptominer bırakıyor
Kaynak: Bleeping Computer