Yeni Bunnyloader tehdidi, hizmet olarak zengin bir kötü amaçlı yazılım olarak ortaya çıkıyor

2 yıl önce

Güvenlik araştırmacıları, sistem panosunun içeriğini çalabilen ve değiştirebilen birden fazla hacker forumunda reklamı yapılan 'Bunnyloader' adlı yeni bir Hizmet Olarak Kötü Yazılım (MAAS) keşfetti.

Kötü amaçlı yazılımlar hızlı bir geliştirme altındadır ve güncellemeler yeni özellikler ve hata düzeltmeleri ekler. Şu anda yükleri indirebilir ve yürütebilir, günlüğe kaydetebilir, hassas veriler ve kripto para birimi çalabilir ve uzaktan komutları yürütebilir.

Bunnyloader'ın ilk versiyonu 4 Eylül'de ortaya çıktı. O zamandan beri, geliştiricileri, birden fazla anti-tespit mekanizması ve ekstra bilgi açma yetenekleri gibi daha fazla işlev ekleyerek ay sonuna doğru ikinci bir büyük versiyon yayınladı.

Cloud Security Company Zscaler'daki araştırmacılar, Bunnyloader'ın düşük bir fiyata mevcut özellik açısından zengin bir kötü amaçlı yazılım olarak siber suçlular arasında hızla popüler hale geldiğini belirtiyor.

Bunnyloader'ın komut ve kontrol paneli, düşük vasıflı siber suçluların bile ikinci aşamalı bir yük ayarlaması, anahtarlama, kimlik bilgisi çalma, pano manipülasyonunu (kripto para birimini çalmak için) ve enfekte cihazlarda uzaktan komutları çalıştırmasını sağlar.

Yakın tarihli bir raporda, araştırmacılar uzlaşılmış bir cihazda yürütüldükten sonra, Bunnyloader'ın Windows kayıt defterinde kalıcılık için yeni bir değer yarattığını, penceresini gizlediğini, kendisinin birden fazla örneğinden kaçınmak için bir muteks ayarladığını ve kurbanı kontrol paneline kaydettiğini söylüyor. .

Kötü amaçlı yazılım, bir kum havuzu veya simüle edilmiş bir ortamda çalışıp çalışmadığını belirlemek için birkaç kontrol gerçekleştirir ve sonuç pozitifse sahte bir mimari uyumsuzluk hatası atar.

Bahsedilen işlevlerin yanı sıra, kötü amaçlı yazılım ayrıca, web tarayıcılarında (şifreler, kredi kartları, göz atma geçmişi), kripto para cüzdanlarında, VPN'ler, mesajlaşma uygulamaları ve daha fazlası, esasen standart bir info-stiler olarak hareket eden verileri çalmak için modüller içerir.

Çalınan tüm veriler, tehdit oyuncusu komuta ve kontrol (C2) sunucusuna eklenmeden önce bir ZIP arşivine sıkıştırılır.

Araştırmacılara göre, BunnyLoader, bunları yürütmeden önce diske yazma yüklerini destekler ve işlemi oyma tekniğini kullanarak sistem belleğinden (filessiz) çalıştırabilir.

Zscaler, kötü amaçlı yazılımların gelişimini ve duyurularını birden fazla hack forumundaki izledi ve ilk sürümünden bu yana çok sayıda güncelleme geçirdiğini fark etti.

İşte Bunnyloader'ın geliştirme zaman çizelgesinin bir özeti:

Mevcut durumunda, Bunnyloader 250 $ karşılığında satılırken, daha güçlü anti-anti-anti-anti-anı, AV kaçırma ve ek kalıcılık mekanizmalarına sahip "özel saplama" versiyonu 350 dolara satılıyor.

Bu düşük fiyat, hızlı geliştirme döngüsü ile birleştiğinde, bunnyloader'ı, ön plana çıkmadan ve oranlarını artırmadan önce ortaya çıkan kötü amaçlı yazılım projelerinde erken kuş anlaşmaları arayan siber suçlular için kazançlı bir seçim haline getiriyor.

Zscaler'ın raporu, kötü amaçlı yazılımın kalıcılık ve bir enfeksiyonu önleyebilecek uzlaşma göstergeleri oluşturmadan önce tespit edilmesine yardımcı olabilecek teknik detaylar sağlar.

Android kötü amaçlı yazılım Xenomorph, ABD'yi hedefleyen yeni kampanya yürütüyor

Bumblebee kötü amaçlı yazılım, WebDAV klasörlerini kötüye kullanan yeni saldırılarda geri dönüyor

Yeni 'Metastealer' kötü amaçlı yazılım hedefleri Intel tabanlı MacOS Systems

Chaes kötü amaçlı yazılım artık verileri çalmak için Google Chrome Devtools protokolünü kullanıyor

Raccoon Stealer Malware yeni daha gizli sürümle döner

Kaynak: Bleeping Computer

More Posts