Operatörlerine ihlal edilen sistemler üzerinde kontrol sağlamak için uzaktan erişim Truva (sıçan) özelliklerine sahip vahşi doğada yeni bir Python tabanlı kötü amaçlı yazılım tespit edilmiştir.
Tehdit Analytics şirketi Securonix'teki araştırmacılar tarafından PY#ration olarak adlandırılan Yeni Rat, komut ve kontrol (C2) sunucusu ile iletişim kurmak ve kurban ana bilgisayarından verileri dışarı atmak için WebSocket protokolünü kullanıyor.
Şirketten teknik bir rapor, kötü amaçlı yazılımların nasıl çalıştığını analiz eder. Araştırmacılar, sıçanın PY#Ration kampanyasının başladığı Ağustos ayından bu yana birden fazla versiyonunu gördükleri için aktif olarak geliştirildiğini belirtiyorlar.
PY#Ration kötü amaçlı yazılım, görüntü olarak gizlenmiş iki kısayol .lnk dosyası içeren şifre korumalı zip dosyası eklerini kullanan bir kimlik avı kampanyası aracılığıyla dağıtılır.
Kısayol kurbanı piyasaya sürüldüğünde cepheyi bir ehliyetin arkasına görür. Bununla birlikte, kötü amaçlı kod, C2 (daha sonraki saldırılarda Pastebin) ile iletişim kurmak ve sonunda kötü amaçlı yazılım yürütmesini sağlamak için BAT dosyalarına yeniden adlandırılan iki .txt dosyasını ('front.txt' ve 'back.txt') indirmek için de yürütülür.
Başlatıldıktan sonra, kötü amaçlı yazılım, kullanıcının geçici dizininde 'Cortana' ve 'Cortana/Kurulum' dizinlerini oluşturur ve ardından bu konumdan ek yürütülebilir dosyaları indirir, açar ve çalıştırır.
Kalıcılık, kullanıcının başlangıç dizinine bir toplu dosya ('Cortanaassist.bat') eklenerek kurulur.
Microsoft'un kişisel asistan çözümü Windows'ta kullanılması, kötü amaçlı yazılım girişlerini sistem dosyaları olarak gizlemeyi amaçlamaktadır.
Hedefe teslim edilen kötü amaçlı yazılım, Python kodunu yürütülmesi için gerekli tüm kütüphaneleri içeren Windows yürütülebilir ürünlere dönüştürebilen 'Pyinstaller' ve 'Py2Exe' gibi otomatik paketleyiciler kullanılarak yürütülebilir bir şekilde paketlenmiş bir Python sıçandır.
Bu yaklaşım, sürüm 1.0 (başlangıç) 14MB ve sürüm 1.6.0 (en son) 32MB'dir. Daha yeni sürüm daha büyüktür, çünkü ek kod (+1000 satır) ve bir Fernet şifrelemesi katmanı içerir.
Bu, kötü amaçlı yazılımın algılamadan kaçmasına yardımcı olur ve Securonix'in testlerine göre, yükün 1.6.0 sürümü, Virustotal'daki bir antivirüs motoru hariç herkes tarafından tespit edilmemiş.
Securonix, kötü amaçlı yazılım örneklerinin karmasını paylaşmasa da, BleepingComputer bu kampanyadan görünen aşağıdaki dosyayı bulabildi:
Securonix'in analistleri, yükün içeriğini çıkardı ve kötü amaçlı yazılımın yeteneklerini belirlemek için 'Pyinstxtractor' aracını kullanarak kod işlevlerini inceledi.
PY#Ration Rat'ın 1.6.0 sürümünde görülen özellikler arasında şunlardır:
Securonix araştırmacıları, kötü amaçlı yazılımın "Python'un hem istemci hem de sunucu websocket iletişimine özellikler sağlayan yerleşik soket.io çerçevesinden yararlandığını" söylüyor. Bu kanal hem iletişim hem de veri açığa çıkması için kullanılır.
WebSockets'in avantajı, kötü amaçlı yazılımların, 80 ve 443 gibi ağlarda yaygın olarak açık bırakılan bağlantı noktalarını kullanarak tek bir TCP bağlantısı üzerinden C2'den ve C2'den veri alabilmesi ve gönderebilmesidir.
Analistler, tehdit aktörlerinin kampanyaları boyunca aynı C2 adresini ("169 [.] 239.129.108") kullandıklarını fark ettiler.
Araştırmacılara göre, IP IPVoid kontrol sisteminde engellenmedi, bu da Py#rasyonunun birkaç ay boyunca tespit edilmediğini gösteriyor.
Şu anda bu kötü amaçlı yazılım parçasını ve hedeflerini, dağıtım hacmini ve arkasındaki operatörleri kullanan belirli kampanyalar hakkında detaylar belirsizliğini koruyor.
Securonix, PY#Ration kampanyası için IOC'leri (uzlaşma göstergeleri) listeledikleri ayrı bir yazı yayınladı.
Sıçan kötü amaçlı yazılım kampanyası, poliglot dosyalarını kullanarak algılamadan kaçmaya çalışır
Kötü niyetli PYPI paketleri, güvenlik duvarlarını atlamak için cloudflare tünelleri oluşturur
Bitrat kötü amaçlı yazılım kampanyası, kimlik avı için çalıntı banka verilerini kullanır
Kötü amaçlı "lolip0p" pypi paketleri Info-Renting kötü amaçlı yazılımları yükleyin
Bilgisayar korsanları Windows cihazlarını ele geçirmek için sahte Pokemon NFT oyununu itin
Kaynak: Bleeping Computer