Yakın zamanda benekli bir kötüverizasyon kampanyası, Aurora bilgi çalma kötü amaçlı yazılımları sunmak için kullanıcıları tarayıcı içi Windows Update simülasyonuyla kandırdı.
Golang'da yazılan Aurora, bir yıldan fazla bir süredir çeşitli hacker forumlarında mevcut, geniş yetenekleri ve düşük antivirüs tespiti olan bir bilgi stealer olarak ilan edildi.
MalwareBebytes'teki araştırmacılara göre, kötüverizasyon operasyonu, yüksek trafikli yetişkin içeriğine sahip yetişkin içerik web sitelerinde popunder reklamlarına dayanıyor ve potansiyel kurbanları kötü amaçlı yazılımlara hizmet eden bir yere yönlendiriyor.
Popunder reklamları, etkin tarayıcı penceresinin arkasında piyasaya sürülen ve ana tarayıcı penceresini kapatıncaya veya taşıyana kadar kullanıcıdan saklanan ucuz 'açılır' reklamlardır.
Geçen yıl Aralık ayında Google, popunders'ın yüz binlerce ziyaretçi ve on milyonlarca hileli reklam izlenimi toplayan bir reklam sahtekarlığı kampanyasında kullanıldığını bildirdi.
Malwarebytes tarafından tespit edilen daha yeni olanın çok daha düşük bir etkisi var, 30.000'e yakın kullanıcı yeniden yönlendirildi ve neredeyse 600'ü sistemlerine veri çalma kötü amaçlı yazılımları indirdi ve yükledi.
Bununla birlikte, tehdit oyuncusu, Popunder'ın bir Windows sistemi güncelleme ekranını simüle eden tam ekranlı bir tarayıcı penceresi oluşturduğu yaratıcı bir fikir buldu.
Araştırmacılar, birçoğu yetişkin web sitelerini taklit ediyor gibi görünen, sahte Windows güncellemesini simüle eden kampanyalarda kullanılan bir düzineden fazla alanı izledi:
Hepsi tam ekran tarayıcı ekranının aldatmacasını ortaya çıkaran "chromeupdate.exe" adlı bir dosya indirmeye hizmet etti; Ancak, bazı kullanıcılar hala kötü amaçlı yürütülebilir dosyayı dağıtmak için kandırıldı.
İddia edilen Chrome güncelleyici, yalnızca bu tehdit oyuncusu tarafından kullanılmış gibi görünen 'geçersiz yazıcı' adı verilen “tamamen tespit edilemez” (FUD) kötü amaçlı yazılım yükleyicidir.
Malwarebebytes, analistleri 'geçersiz yazıcı' keşfettiğinde, virüsteki hiçbir antivirüs motorunun onu kötü niyetli olarak işaretlemediğini söylüyor. Tespit, Morphisec'ten ilgili bir raporun yayınlanmasının ardından birkaç hafta sonra toplanmaya başladı.
Geçersiz yazıcı, sanal bir makinede mi yoksa bir sanal alan ortamında mı çalıştığını belirlemek için ana bilgisayarın grafik kartını kontrol eder. Araştırmacılar, değilse, Aurora Bilgi Stealer'ın bir kopyasını açar ve başlatır.
Malwarebebytes, bu kampanyanın arkasındaki tehdit aktörünün özellikle tespit edilmesi zor araçlar oluşturmakla ilgilendiğini ve algılama motorlarına karşı nasıl ücretlendirildiklerini kontrol etmek için virüs toplamına sürekli olarak yeni örnekler yüklediklerini söylüyor.
Malwarebebytes Tehdit İstihbarat Direktörü Jérôme Segura, yeni bir örnek ilk olarak virüs toplamına her zaman Türkiye'deki bir kullanıcıdan geldiğini ve "birçok durumda dosya adının derleyiciden yeni gelmiş gibi göründüğünü fark etti (yani. Build1_enc_s.exe). "
Daha fazla araştırma, tehdit oyuncusunun aynı zamanda iyi belgelenmiş keşif ve kötü amaçlı yazılım yükleme aracının kullanımını gösteren bir Amadey paneli kullandığını ve ayrıca Ukraynalıları hedefleyen teknoloji destek dolandırıcılıkları çalıştırdığını ortaya koydu.
Malwarebebytes, kötü amaçlı yazılım kurulum ve davranışının teknik bir analizini ve şirketlerin ve güvenlik satıcılarının kullanıcılarını savunmak için kullanabileceği bir dizi uzlaşma göstergesiyle sunar.
Google Reklamlar Fidye Yazılımı Çeteleri tarafından kullanılan Bumblebee kötü amaçlı yazılımını itin
Yeni buzlu varyantlar banka sahtekarlığından kötü amaçlı yazılım sunumuna geçiş
Rapperbot DDOS Malware, yeni gelir akışı olarak CryptoJacking ekliyor
Microsoft, kötü amaçlı yazılım tarafından kullanılan güvenli önyükleme sıfır günleri için isteğe bağlı düzeltme
Yeni DDOS Botnet kötü amaçlı yazılım tarafından sömürülen kritik Ruckus RCE kusuru
Kaynak: Bleeping Computer