Mart 2023'te ortaya çıkan yeni bir kötü amaçlı yazılım kampanyası, Kuzey Amerika, Güney Amerika, Avrupa ve Japonya'da 40'tan fazla bankanın 50.000'den fazla kullanıcısının bankacılık verilerini çalmaya çalışmak için JavaScript Web enjeksiyonlarını kullandı.
IBM'in güvenlik ekibi bu kaçak tehdidi keşfetti ve kampanyanın en azından Aralık 2022'den beri kötü niyetli alanların satın alındığı zaman hazırlandığını bildirdi.
Saldırılar, saldırganın sunucusundan yüklenen komut dosyaları aracılığıyla ortaya çıktı ve kullanıcı kimlik bilgilerini ve tek seferlik şifreleri (OTPS) engellemek için birçok bankada ortak belirli bir sayfa yapısını hedef aldı.
Yukarıdaki bilgileri yakalayarak, saldırganlar mağdurun bankacılık hesabına giriş yapabilir, güvenlik ayarlarını değiştirerek bunları kilitleyebilir ve yetkisiz işlemler yapabilir.
Saldırı, kurbanın cihazının ilk kötü amaçlı yazılım enfeksiyonu ile başlar. IBM'in raporu bu aşamanın özelliklerini araştırmıyor, ancak malverizasyon, kimlik avı vb.
Mağdur, saldırganların tehlikeye atılmış veya kötü niyetli sitelerini ziyaret ettikten sonra, kötü amaçlı yazılım, harici olarak barındırılan bir komut dosyasına işaret eden bir kaynak ('SRC') özniteliğine sahip yeni bir senaryo etiketi enjekte eder.
Kötü niyetli gizlenmiş komut dosyası, web sayfası içeriğini değiştirmek, oturum açma kimlik bilgilerini yakalamak ve tek seferlik parolaları (OTP) kesmek için kurbanın tarayıcısına yüklenir.
IBM, çoğu kötü amaçlı yazılım doğrudan web sayfasında web enjeksiyonları gerçekleştirdiğinden, bu ekstra adımın olağandışı olduğunu söylüyor.
Bu yeni yaklaşım, statik analiz kontrollerinin daha basit yükleyici komut dosyasını kötü niyetli olarak işaretlerken, hala dinamik içerik sunumuna izin verirken, saldırganların gerekirse yeni ikinci aşama yüklere geçmesine izin verdiği için saldırıları daha gizli hale getiriyor.
Ayrıca, kötü amaçlı komut dosyasının, tespitten kaçınmak için CDNJS [.] Com ve unpkg [.] Com gibi alanları kullanarak meşru JavaScript içerik dağıtım ağlarına (CDN) benzer olduğunu belirtmek gerekir. Ayrıca, komut dosyası yürütmeden önce belirli güvenlik ürünleri için kontroller gerçekleştirir.
Komut dosyası dinamiktir, davranışını sürekli komut ve kontrol sunucusuna ayarlar, güncellemeler gönderir ve faaliyetini ihlal edilen cihazda yönlendiren belirli yanıtlar alır.
Telefon numaraları veya OTP jetonları için bilgi istemleri enjekte etme, hata mesajları görüntüleme veya sayfa yüklemesini simüle etme, tüm veri çalma stratejisinin bir parçası da dahil olmak üzere, sunucu tarafından ayarlanan bir "Mlink" bayrağı tarafından belirlenen birden fazla operasyonel duruma sahiptir.
IBM, komut dosyasının spesifik, farklı veri söndürme eylemleri gerçekleştirmesini sipariş etmek için dokuz "MLINK" değişken değerinin birleştirilebileceğini, böylece çeşitli komut kümesi desteklendiğini söylüyor.
Araştırmacılar, bu yeni kampanya ile 2018'den beri vahşi doğada dolaşan modüler bir bankacılık Truva atı olan Danabot arasında gevşek bağlantılar buldular ve yakın zamanda sahte Cisco Webex yükleyicilerini teşvik eden Google Arama Maltizing aracılığıyla yayıldılar.
IBM'e göre, kampanya hala devam ediyor, bu nedenle çevrimiçi bankacılık portalları ve uygulamaları kullanılırken artan uyanıklık öneriliyor.
Rhadamanthys Stealer kötü amaçlı yazılım daha güçlü özelliklerle gelişir
QBOT kötü amaçlı yazılım, misafirperverlik endüstrisini hedefleyen kampanya
2023'te on yeni Android Bankacılık Truva atı 985 banka uygulamasını hedef aldı
Qakbot’un halefleri olarak Darkgate ve Pikabot kötü amaçlı yazılımlar ortaya çıkıyor
Yeni kimlik avı saldırısı, Instagram yedekleme kodlarınızı 2FA'yı atlamak için çalıyor
Kaynak: Bleeping Computer