Yeni Stealc kötü amaçlı yazılım, çok çeşitli çalma özellikleriyle ortaya çıkıyor

3 yıl önce

Stealc adlı yeni bir bilgi çalma, karanlık web'de, çalma yeteneklerinin agresif tanıtımı ve Vidar, Raccoon, Mars ve Redline gibi aynı türdeki kötü amaçlı yazılımlarla benzerlikler nedeniyle çekiş kazandı.

Siber tehdit istihbarat şirketi Sekoia'daki güvenlik araştırmacıları Ocak ayında yeni zorlanmayı tespit etti ve Şubat ayının başlarında traksiyona kazanmaya başladığını fark etti.

Stealc, kötü amaçlı yazılımları kapsamlı veri çalma özelliklerine ve kullanımı kolay bir yönetim paneline sahip bir kötü amaçlı yazılım parçası olarak sunan “Plymouth” adlı bir kullanıcı tarafından forumlarda tanıtıldı.

Reklamveren'e göre, Web tarayıcı verilerinin, uzantılarının ve kripto para birimi cüzdanlarının tipik hedeflemesi dışında, Stealc ayrıca operatörün çalmak istediği dosya türlerini hedefleyecek özelleştirilebilir bir dosya yakalayıcıya da sahiptir.

İlk gönderiden sonra Plymouth, diğer hack forumlarında ve özel telgraf kanallarında kötü amaçlı yazılımları tanıtmaya başladı ve potansiyel müşterilere test örnekleri sundu.

Satıcı ayrıca Stealc’in yeni sürüm Changelogs'u yayınlamaya adanmış bir telgraf kanalı kurdu, en sonuncusu 11 Şubat 2023'te yayınlandı. Kötü amaçlı yazılım aktif olarak geliştirildi ve her hafta kanalda yeni bir sürüm görünür.

Plymouth ayrıca Stealc'in sıfırdan geliştirilmediğini, bunun yerine Vidar, Raccoon, Mars ve Redline Stealers'a güvendiğini söyledi.

Araştırmacıların Stealc ve Vidar, Raccoon ve Mars Infostealers arasında bulduğu ortaklıklardan biri, hepsinin hassas verilerin sağlanmasına yardımcı olmak için meşru üçüncü taraf DLL'leri (örn. SQLite3.dll, NSS3.dll) indirmeleridir.

Bugün bir raporda, Sekoia araştırmacıları analiz ettikleri örneklerden birinin komuta ve kontrol (C2) iletişiminin Vidar ve rakun bilgi çalıcılarıyla benzerlikleri paylaştığını belirtiyor.

Araştırmacılar, STEALC için 40'tan fazla C2 sunucusu ve vahşi doğada birkaç düzineden fazla örnek keşfettiler, bu da yeni kötü amaçlı yazılımların siber suçlu topluluğunun ilgisini çektiğini gösterdi.

Bu popülerlik, yönetim paneline erişimi olan müşterilerin, daha geniş bir kitleye sızma şansını artıran yeni Stealer örnekleri üretebilmeleri gerçeğiyle açıklanabilir.

Kötü iş modeline rağmen Sekoia, Stealc'in daha az teknik siber suçlular tarafından benimsenebileceği için önemli bir tehdidi temsil ettiğine inanıyor.

Stealc, C2 URL'lerini randomize etmek için bir sistem, daha iyi günlükler (çalınan dosyalar) arama ve sıralama sistemi ve Ukrayna'daki kurbanlar için bir dışlama da dahil olmak üzere Ocak ayındaki ilk sürümünden bu yana yeni özellikler ekledi.

Sekoia'nın yakalanan örneği analiz ederek doğrulayabileceği özellikler şunlardır:

Sekoia'nın Medeff raporu, ters mühendislik STEALC'den elde edilen tüm verileri içermez, ancak yürütülmesinin ana adımlarına genel bir bakış sağlar.

Konuşlandırıldığında, kötü amaçlı yazılım dizelerini bozar ve sanal bir ortamda veya kum havuzunda çalışmadığından emin olmak için anti-analiz kontrolleri yapar.

Daha sonra, Winapi işlevlerini dinamik olarak yükler ve C2 sunucusuyla iletişimi başlatır, kurbanın donanım tanımlayıcısını gönderir ve ilk mesajda adını oluşturur ve yanıt olarak bir yapılandırma alır.

Stealc daha sonra hedeflenen tarayıcılardan, uzantılardan ve uygulamalardan veri toplar ve ayrıca etkinse özel dosya kapmacını yürütür ve son olarak her şeyi C2'ye ekler. Bu adım sona erdiğinde, kötü amaçlı yazılım kendini ve indirilen DLL dosyalarını enfeksiyonun izlerini silmek için tehlikeye atılan ana bilgisayardan kaldırır.

Stealc’in yeteneklerinin ve hedeflenen uygulamaların tam listesi için Sekoia’nın raporundaki Ek 1 bölümüne göz atın.

Araştırmacıların gözlemlediği bir dağıtım yöntemi, çatlak yazılımın nasıl yükleneceğini ve bir indirme web sitesine nasıl bağlanacağını açıklayan YouTube videolarıdır.

Araştırmacılar, yazılım indirmesinin Stealc Info Stealer'ı gömdüğünü söylüyor. Yükleyici yürütüldükten sonra, kötü amaçlı yazılım rutinine başlar ve sunucusuyla iletişim kurar.

Sekoia, şirketlerin dijital varlıklarını savunmak için kullanabileceği çok çeşitli uzlaşma göstergelerini ve Yara ve Suricata kurallarını, şifre çözme rutinine, belirli dizelere ve davranışlara dayalı olarak kötü amaçlı yazılımları tespit etmek için paylaştı.

Gözlemlenen dağıtım yöntemi göz önüne alındığında, kullanıcıların korsan yazılımı yüklemekten ve ürünleri yalnızca resmi geliştiricinin web sitesinden indirmeleri önerilir.

Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu

Yeni Info-Stealer kötü amaçlı yazılım, sahte çatlak siteleri aracılığıyla yazılım korsanlarına bulaşır

Kötü amaçlı PYPI paketlerinde W4SP Stealer kötü amaçlı yazılım tarafından hedeflenen geliştiriciler

Bilgisayar korsanları, bilgi kullanan kötü amaçlı yazılımları zorlamak için sahte kripto iş tekliflerini kullanır

Hacker, yüksek değerli hedefler bulmak için yeni 'ekran görüntüsü' kötü amaçlı yazılım geliştirir

Kaynak: Bleeping Computer

More Posts