Chromeloader kötü amaçlı yazılım, yılın başından beri nispeten istikrarlı bir hacmin ardından bu ay tespitlerde bir artış görüyor ve tarayıcının yaygın bir tehdit haline gelmesine neden oluyor.
Chromeloader, istenmeyen yazılımı, sahte hediyeleri ve anketleri ve yetişkin oyunlarını ve tanışma sitelerini tanıtan arama sonuçlarını göstermek için kurbanın web tarayıcı ayarlarını değiştirebilen bir tarayıcı korsanlığıdır.
Kötü amaçlı yazılım operatörleri, kullanıcı trafiğini reklam sitelerine yönlendirerek bir pazarlama bağlantısı sistemi aracılığıyla finansal kazanımlar alır.
Bu tür birçok korsan var, ancak kromel yükleyici, Powershell'in agresif kullanımını içeren kalıcılığı, hacmi ve enfeksiyon yolu için öne çıkıyor.
Bu yıl Şubat ayından bu yana kromel yükleyici aktivitesini takip eden Red Canary araştırmacılarına göre, korsan operatörleri kurbanlarını enfekte etmek için kötü niyetli bir ISO arşiv dosyası kullanıyor.
ISO, bir oyun veya ticari yazılım için çatlak bir yürütülebilir ürün olarak maskelenir, böylece kurbanlar muhtemelen kendilerini torrent veya kötü niyetli sitelerden indirir.
Araştırmacılar ayrıca, çatlak Android oyunlarını tanıtan ve kötü amaçlı yazılım barındırma sitelerine yol açan QR kodları sunan Twitter yayınlarını fark ettiler.
Bir kişi Windows 10 veya daha sonra ISO dosyasına çift tıkladığında, ISO dosyası sanal CD-ROM sürücüsü olarak monte edilir. Bu ISO dosyası, "CS_INSTALLER.EXE" gibi adları kullanarak bir oyun çatlak veya keygen gibi davranan bir yürütülebilir ürün içerir.
Son olarak, Chromeloader bir arşivi uzak bir kaynaktan getiren ve Google Chrome uzantısı olarak yükleyen bir PowerShell komutunu yürütür ve çözer.
Bu yapıldıktan sonra, PowerShell, tarayıcıyı kaçıran ve arama motoru sonuçlarını manipüle eden sessizce enjekte edilmiş bir uzantı ile enfekte olan Chrome'u bırakarak planlanan görevi kaldıracaktır.
Chromeloader operatörleri ayrıca hem Chrome hem de Apple'ın Safari Web tarayıcılarını manipüle etmek isteyen macOS sistemlerini hedefliyor.
MacOS üzerindeki enfeksiyon zinciri benzerdir, ancak ISO yerine, tehdit aktörleri bu işletim sisteminde daha yaygın bir biçim olan DMG (Apple Disk Görüntüsü) dosyalarını kullanır.
Ayrıca, yükleyici yürütülebilir dosyası yerine, macOS varyantı, kromel yükleyici uzantısını "özel/var/tmp" dizinine indiren ve çözen bir yükleyici bash komut dosyası kullanır.
Red Canary'nin raporu, "Kalıcılığı korumak için, kromel yükleyicinin macOS varyasyonu,`/kütüphane/lansmanların dizinine bir tercih (`` plist ') dosyası ekleyecektir. "
"Bu, bir kullanıcının grafik oturumuna her giriş yaptığında, Chromeloader'ın Bash komut dosyasının sürekli çalışabilmesini sağlar."
Web tarayıcınızda hangi uzantıların çalıştığını kontrol etme ve bunların nasıl yönetileceğini, kısıtlanacağını veya kaldırılacağını, Chrome veya Safari için bu kılavuza göz atın.
Krom Uzatma Kusurları ScreAncy Webcam Kusurlarına İzin Ver
Yeni ERMAC 2.0 Android Kötü Yazılım Hesaplar, Cüzdanlar 467 Uygulamadan Çıkarıyor
Popüler Python ve PHP kütüphaneleri AWS anahtarlarını çalmak için kaçırıldı
PDF, Microsoft Word Doc'u Snake Keylogger Kötü Yazılım
Microsoft, Linux Xorddos kötü amaçlı yazılım etkinliğinde büyük dalgalanmayı tespit eder
Kaynak: Bleeping Computer