Sessiz Siber Tehditlere Karşı Koruma: Stealer Log Lifecycle'ı Keşfetmek

3 yıl önce

2023'ün ilk yedi ayı siber suç ekosisteminin hızlı bir şekilde evrimini sürdürdü. Fidye yazılımı verileri eksfiltrasyon saldırıları, stealer günlük dağıtım ve yeni istismar hedefleme kuruluşları önemli ölçüde artmaya devam etmektedir.

Bu makale, siber suç ekosisteminin, stealer günlüklerinin ve daha geniş siber suç ekosistemindeki rollerinin temel bir bileşenini araştırmaktadır.

Infostealer kötü amaçlı yazılım, son üç yılda siber suçların en önemli vektörlerinden biri olarak öne çıktı.

Infostealers, bir kurban bilgisayarı enfekte eden, tarayıcıya kaydedilen tüm kimlik bilgilerini ve oturum çerezlerini de püskürten bir uzaktan erişim Truva Atı (sıçan) biçimidir ve aynı zamanda kredi kartı bilgileri, kripto para birimi cüzdan verileri gibi diğer hassas verileri de çalınır. ana bilgisayardan diğer bilgiler.

Günlükler daha sonra finansal sahtekarlık, hesap devralma saldırıları, fidye yazılımı dağıtımı ve kuruluşlara karşı veri ihlallerini sağlayan temel bir başlangıç ​​vektörü olarak diğer siber suçlulara kullanılır veya dağıtılır.

Hizmet Olarak Kötü Yazılım (MAAS) satıcıları, daha sonra özel telgraf kanallarında satılan yeni Infostealer kötü amaçlı yazılım varyantları geliştirir. Bugün gördüğümüz en yaygın varyantlar Redline, Vidar ve rakun.

Maas satıcıları genellikle kötü amaçlı yazılımlarını, belirli miktarda kripto para birimi için kolayca satın alınabilen ve komut ve kontrol (C2) altyapısı ve yüz binlerce çalma günlüğünün kesintisiz yönetimini sağlayan bir arka uçla tamamlanabilen uygun aylık abonelik paketlerinde paketler.

Tehdit aktörlerinin daha sonra kötü amaçlı yazılımları tüketicilere dağıtma yöntemlerini belirlemeleri gerekir.

Dağıtım genellikle en yaygın olanlarından bazıları, çatlak yazılıma, kimlik avı e-postalarına, kötüverizasyona ve reklam ücretsiz video oyunu para birimine Infostealer yükleri ekleyen birkaç form alır; Infostealer kötü amaçlı yazılım çoğunlukla “sprey ve dua” tarzında dağıtılır ve çok nadiren hedeflenen saldırılarda kullanılır.

Bir enfeksiyon gerçekleştikten sonra, veriler kötü amaçlı yazılımın arka uç altyapısına “Stealer günlükleri” şeklinde eklenir.

Soldaki ekran görüntüsü, ortak bir Infostealer varyantıyla ilgili altyapı göstermektedir. Sütunlar enfeksiyon tarihini, ülke kodu, çoğaltma işaretlerine yönelik onay kutuları, kimlik bilgileri sayıları ve son olarak günlük içindeki yüksek değerli kimlik bilgilerini tanımlamak için otomatik bir ayrıştırma sistemini görüntüler.

Stealer günlükleri, Genesis Market ve Rusya Pazarı gibi popüler Autoshops aracılığıyla neredeyse sadece Dark Web Online mağazalarında dağıtılıyordu.

Bununla birlikte, son yıllarda, Stealer günlükleri dağıtım da dahil olmak üzere siber suçla ilgili her şey için mesajlaşma platformu telgrafının artan bir şekilde benimsenmesi; Ayda bir milyondan fazla benzersiz kütükten toplanan, şu anda% 70'ten fazlasının telgraf kanallarına dağıtıldığını görüyoruz.

Tehdit oyuncusu grupları, genellikle “bulutlar” olarak adlandırılan kanallar oluşturur ve burada yeni toplanan stealer günlüklerine erişim satacaklar, abonelik ücreti için.

“Özel” kanallarına erişimin satışının yanı sıra, bu gruplar genellikle “kamu” kanalına sahip olacaklar, burada potansiyel bir alıcının “özel” kanallarına bir abonelik satın alarak erişebileceğinin örnekleri olarak kabul edilebilecekleri dağıtacaklar. .

Her gün, binlerce stealer günlükleri, yüzlerce kanala yayılmış telgrafa dağıtılır.

Bu kanalların çoğu üyesi, çalıntı kripto para cüzdanlarından yararlanarak veya banka hesaplarına erişim gibi hızlı bir kova yapmak için kolay bir yol ararken, diğer daha gelişmiş kullanıcılar, gayri meşru erişim stealer günlüklerinin sağlanmasına bakacak. kurumsal operasyonlar.

İlk Erişim Brokerleri (IAB), karanlık web forumlarında çalışan ve şirket ağlarına ve BT altyapısına erişim satan tehdit aktörlerinin, günlükleri başlangıç ​​erişiminin birincil vektörü olarak kullandığına dair önemli kanıtlar gördük.

IAB'ler bir şirketin ağında bir dayanak kurduktan sonra, erişimin kendisi karanlık web forumlarında açık artırma yapılır.

Sağlanan erişim seviyesine bağlı olarak, bu açık artırmalar fidye yazılımı saldırısı için “kolay” bir giriş noktası olarak fidye yazılımı bağlı kuruluşları için değerli olabilir.

Stealer günlükleri, tüketiciler (enfeksiyonun kurbanı) ile finansal sahtekarlık veya kripto para hırsızlığı kurbanı olma riski altında tüketiciler ve kuruluşlar için bir tehlike oluşturur ve hesaplarına yetkisiz erişim sağlar, ancak şaşırtıcı miktarda çalma günlükleri de sağlar. Bazı hizmetlere bazı kurumsal erişim.

Yakın tarihli bir parlama analizi, tek imzalı (SSO) portalları, bulut ortamlarına erişim ve diğer yüksek değerli uygulamalar da dahil olmak üzere yaygın olarak kullanılan kurumsal uygulamalara kimlik bilgileri içeren 350.000'den fazla günlük buldu.

Flare, güvenlik ekiplerine karşı bağlamsal yüksek değerli uyarılar sağlayarak on milyonlarca stealer günlükte kurumsal kimlik bilgileri algılamayı otomatikleştirir.

Flare’in SaaS platformu, fidye yazılımı saldırılarına, veri ihlallerine ve diğer siber suçları etkileyen kuruluşlara yol açan önde gelen tehditleri otomatik olarak tespit eder.

Flare'nin yüksek değerli siber suç istihbaratını 30 dakika içinde güvenlik programınıza nasıl sorunsuz bir şekilde entegre edebileceğini öğrenmek için ücretsiz bir deneme için kaydolun.

Flare tarafından sponsorlu ve yazılmış

Lolekhosted Yönetici Netwalker Ransomware Gang'a yardım ettiği için tutuklandı

Fidye yazılımı saldırıları için Google Reklamları aracılığıyla yeni azot kötü amaçlı yazılım

Yeni Realst MacOS Kötü Yazılım Kripto para birimi cüzdanlarınızı çalıyor

Info-Renting kötü amaçlı yazılım tarafından çalınan 400.000'den fazla kurumsal kimlik bilgisi

Sahte Linux güvenlik açığı istismarını bırakır Veri çalma kötü amaçlı yazılım

Kaynak: Bleeping Computer

More Posts