Saldırganlar, QBOT kötü amaçlı yazılımları Windows sistemlerine kaçırmak için SVG dosyalarını kullanır

3 yıl önce

QBOT kötü amaçlı kimlik avı kampanyaları, yerel olarak Windows için kötü amaçlı bir yükleyici oluşturan HTML kaçakçılığını gerçekleştirmek için SVG dosyalarını kullanarak yeni bir dağıtım yöntemi benimsedi.

Bu saldırı, hedefin tarayıcısından otomatik olarak indirilen bir Base64 kodlu QBOT kötü amaçlı yazılım yükleyicisini yeniden birleştiren JavaScript içeren gömülü SVG dosyaları aracılığıyla yapılır.

QBOT, Cobalt Strike, Brute Ratel ve Fidye Yazılımı dahil olmak üzere diğer yükleri yükleyen bir kimlik avı e -postası aracılığıyla gelen bir Windows kötü amaçlı yazılımdır.

HTML kaçakçılığı, bir HTML eki veya bir web sitesi içindeki kodlanmış JavaScript yüklerini "kaçırmak" için kullanılan bir tekniktir.

HTML belgesi açıldığında, JavaScript'i çözer ve yürütür ve komut dosyasının kötü amaçlı yazılım yürütülebilir oluşturulması da dahil olmak üzere yerel olarak kötü amaçlı davranışlar gerçekleştirmesine izin verir.

Bu teknik, tehdit aktörlerinin çevresindeki kötü amaçlı dosyaları izleyen güvenlik araçlarını ve güvenlik duvarlarını atlamalarını sağlar.

Cisco Talos'taki araştırmacılar, kullanıcının ekli bir HTML dosyası açmasını isteyen çalıntı bir yanıt zinciri e-postasıyla başlayan yeni bir QBOT kimlik avı kampanyası gözlemlediler.

Bu ek, kötü amaçlı kodu gizlemek için HTML'ye gömülü bir Base64 kodlu SVG (ölçeklenebilir vektör grafikleri) görüntü kullanan bir HTML kaçakçılık tekniği içerir.

JPG ve PNG dosyaları gibi raster görüntü türlerinin aksine, SVG'ler, o dosya biçiminin meşru bir özelliği olan HTML etiketlerini içerebilen XML tabanlı vektör görüntüleridir.

Bir HTML belgesi bir SVG dosyasını bir OR etiketi üzerinden yüklediğinde, görüntü görüntülenir ve JavaScript yürütülür.

Cisco'nun analistleri, SVG Blob'daki JavaScript kodunu çözdü ve dahil edilen bir JS değişkeni 'metinini bir ikili bloba dönüştüren bir işlev buldu ve ardından blob'u aşağıda gösterildiği gibi bir ZIP arşivine dönüştüren bir işlev buldu.

Cisco, "Bu durumda, SVG görüntüsünün içinde kaçırılan JavaScript, tüm kötü amaçlı fermuar arşivini içerir ve kötü amaçlı yazılımlar daha sonra JavaScript tarafından doğrudan son kullanıcının cihazına monte edilir."

"Kötü amaçlı yazılım yükü doğrudan mağdurun makinesinde inşa edildiğinden ve ağ üzerinden iletilmediğinden, bu HTML kaçakçılık tekniği, geçişte kötü niyetli içeriği filtrelemek için tasarlanmış güvenlik cihazları tarafından algılamayı atlayabilir."

İndirilen arşiv, AVS'den incelemeden kaçınmak için şifre korumalıdır, ancak kurbanın açtığı html, zip dosyasının şifresini içerir.

Açılırsa, kurbanın makinesinde tipik bir "ISO → LNK → CMD → DLL" enfeksiyonuna veya bazı varyasyonlarına yol açan bir ISO dosyası çıkarılır.

Bir HTML eki içindeki kötü amaçlı kodu gizlemek için SVG dosyasını kullanmanın, yükü daha fazla gizlemesine yardımcı olduğu ve kaçan algılama şansını artırdığı varsayılmaktadır.

Sistemleri HTML kaçakçılık saldırılarından korumak için, indirilen içerik için JavaScript veya VBScript yürütme engelleyin.

QBOT kısa bir süre önce Web güvenlik uyarılarının işaretli işaretine eklerini sağlayan bir Windows güvenlik açığından yararlandı, ancak Microsoft bunu dün Microsoft'un Aralık 2022 yamasıyla düzeltti.

Yeni saldırılar, kötü amaçlı yazılımları bırakmak için Windows Security Bypass Sıfır Gününü kullanıyor

Microsoft yamaları Windows Sıfır Gün

Kimlik avı, binlerce ev, kurumsal cihazda donxloader kötü amaçlı yazılımları bırakıyor

Lockbit Affiliate, fidye yazılımını dağıtmak için Amadey Bot kötü amaçlı yazılımları kullanır

Emotet Botnet, 4 aylık moladan sonra kötü amaçlı yazılımları tekrar patlatmaya başlar

Kaynak: Bleeping Computer

More Posts