Yeni Mystic Stealer kötü amaçlı yazılım saldırılarda giderek daha fazla kullanılan

3 yıl önce

'Mystic Stealer' adlı yeni bir bilgi çalan kötü amaçlı yazılım, Nisan 2023'ten bu yana hack forumları ve darknet pazarlarında tanıtıldı ve siber suç topluluğunda hızla çekiş kazandı.

150 $/ay için kiralanan kötü amaçlı yazılım, 40 web tarayıcısı, 70 tarayıcı uzantısı, 21 kripto para birimi uygulaması, 9 MFA ve şifre yönetimi uygulamaları, 55 kripto para tarayıcısı uzantıları, buhar ve telgraf kimlik bilgileri ve daha fazlasını hedeflemektedir.

Mystic Stealer hakkındaki raporlar, Instripes ve Zscaler arasındaki ortak bir raporda neredeyse aynı anda yayınlandı ve Cyfirma tarafından ayrı bir rapor, yeni kötü amaçlı yazılımların ortaya çıkması, sofistike ve çevrimiçi olarak birçok yeni kampanya getiren bir dalgalanma gibi görünen şey hakkında uyarıyor. .

Mystic Stealer, Nisan 2023'ün sonlarında 1.0 sürümünü piyasaya sürdü, ancak hızla Mayıs ayı sonuna doğru 1.2 sürümüne yükseldi ve proje için aktif bir gelişme gösterdi.

Satıcı, WWH-Club, BHF ve XSS dahil olmak üzere birden fazla hack forumunda yeni kötü amaçlı yazılımları tanıttı ve bu da aylık 150 $ veya çeyrek başına 390 $ rekabetçi abonelik fiyatı için ilgilenen kişilere kiraladı.

Proje ayrıca geliştirme haberleri, özellik istekleri ve diğer ilgili konuların tartışıldığı bir telgraf kanalı (Mystic Stealer News) işletmektedir.

Yeni kötü amaçlı yazılımın yaratıcısının yeraltı hack topluluğunun yerleşik üyelerinden geri bildirim kabul ettiği ve onları Mystic'i geliştirmek için önerileri paylaşmaya davet ettiği bildiriliyor.

Cyfirma, uzaydaki gazilerin kötü amaçlı yazılımların etkinliğini doğruladığını ve erken gelişme durumuna rağmen bunun güçlü bir info-stealer olduğunu doğruladığını bildirdi.

Mystic Stealer, 32 ve 64 bit işletim sistemi mimarilerini destekleyen XP ila 11 dahil tüm Windows sürümlerini hedefleyebilir.

Kötü amaçlı yazılımın herhangi bir bağımlılığa ihtiyacı yoktur, bu nedenle enfekte sistemler üzerindeki ayak izi minimaldir, anti-virüs ürünlerinden algılanmaktan kaçınmak için bellekte çalışır.

Ayrıca, Mystic, kum havuzu ortamlarında yürütülmemesini sağlamak için CPUID ayrıntılarını incelemek gibi birkaç anti-sanalizasyon kontrolü gerçekleştirir.

Mystic'in yazarı, yeni kötü amaçlı yazılımların kökenini gösterebilecek bağımsız devletler (BDS) ülkeleri (eski adıyla Sovyetler Birliği) için bir dışlama ekledi.

Zscaler/Soruşturma Raporu, Yaratıcının belirlediği bir başka kısıtlamanın, kötü amaçlı yazılımların belirli bir tarihten daha eski yapıları çalıştırmasını önlemek, muhtemelen kötü amaçlı yazılımların güvenlik araştırmacılarına maruz kalmasını en aza indirmek olduğunu söylüyor.

20 Mayıs 2023'ten itibaren, kötü amaçlı yazılım yazarı, Mystic'in C2 sunucusundan ek yükler getirmesine izin veren bir yükleyici işlevselliği ekledi.

C2 ile tüm iletişim, TCP üzerinden özel bir ikili protokol kullanılarak şifrelenirken, çalınan tüm veriler ilk olarak diskte saklamadan doğrudan sunucuya gönderilir.

Bu, Info-Stealer kötü amaçlı yazılım için alışılmadık bir yaklaşımdır, ancak Mystic'ten kaçınmaya yardımcı olur.

Operatör, değiştirilmiş bir XTEA tabanlı algoritma kullanılarak şifrelenen esneklik için en fazla dört C2 uç noktasını yapılandırabilir.

İlk yürütme üzerine Mystic, OS ve donanım bilgilerini toplar ve verileri saldırganın C2 sunucusuna göndererek bir ekran görüntüsü çeker.

Aldığı talimatlara bağlı olarak, kötü amaçlı yazılım, web tarayıcılarında, uygulamalarda vb. Depolanan daha spesifik verileri hedefleyecektir.

Zscaler ve Soruşturma raporu, popüler web tarayıcılarını, şifre yöneticilerini ve kripto para cüzdan uygulamalarını içeren hedeflenen uygulamaların tam listesini verir.

Listedeki dikkate değer girişler şunları içerir:

Mystic Stealer'ın geleceği, yasadışı MaaS projelerinin değişken doğası göz önüne alındığında, hala tartışılıyor olsa da, ortaya çıkışı kullanıcılar ve kuruluşlar için yüksek riske işaret ediyor.

Son zamanlarda bir yükleyicinin eklenmesi, mystic operatörlerin fidye yazılımı gibi yükleri uzlaşmış bilgisayarlara düşürmesine yardımcı olabilir, bu nedenle internetten yazılım indirirken çok dikkatli olunması önerilir.

Yeni Fractureiser kötü amaçlı yazılım, Windows, Linux'u enfekte etmek için CurseForge Minecraft modlarını kullandı

Romcom kötü amaçlı yazılım, chatgpt, gimp, daha fazla google reklamları aracılığıyla yayıldı

Klonlanmış Capcut Web Siteleri Bilgi İtme Kötü Yazılımları Çalma

Kötü niyetli Microsoft VSCODE uzantıları şifreleri çalın, uzaktan kabukları açın

Dikkat etmek için yeni info-açılış kötü amaçlı yazılım operasyonları

Kaynak: Bleeping Computer

More Posts