Yeni Whiffy Recon kötü amaçlı yazılım, konumunuzu üçgenlemek için wifi kullanır

3 yıl önce

Duman yükleyici Botnet'in arkasındaki siber suçlular, WiFi taraması ve Google'ın coğrafi konum API'sı aracılığıyla enfekte cihazların yerini üçgenlemek için Whiffy Recon adlı yeni bir kötü amaçlı yazılım kullanıyor.

Google'ın coğrafi konum API'sı, WiFi erişim noktası bilgileri ile HTTPS isteklerini kabul eden ve GPS sistemi olmayan cihazları bulmak için enlem ve boylam koordinatlarını döndüren bir hizmettir.

Duman yükleyici, öncelikle yeni yükler sunmak için bir uzlaşmanın erken aşamalarında kullanılan birkaç yıldır var olan modüler bir kötü amaçlı yazılım damlasıdır.

Whify Recon'un davasında, kurbanın yerini bilmek, belirli bölgelere ve hatta kentsel alanlara daha iyi odaklanan saldırıların gerçekleştirilmesine veya izleme yeteneği göstererek kurbanları korkutmaya yardımcı olabilir.

Bölgedeki WiFi erişim noktalarının sayısına bağlı olarak, Google'ın coğrafi konum API'si ile üçgenleme doğruluğu 20-50 metre (65-165ft) veya daha az arasında değişmektedir, ancak bu rakam daha az yoğun alanlarda artar.

Kötü amaçlı yazılım önce 'WLansvc' hizmet adını kontrol eder ve yoksa, botu komut ve kontrol (C2) sunucusuna kaydeder ve tarama parçasını atlar.

Bu hizmetin mevcut olduğu Windows sistemleri için Whiffy Recon, her dakika çalışan bir WiFi tarama döngüsüne girer, Windows WLAN API'sını gerekli verileri toplamak için kötüye kullanır ve JSON formatında WiFi Erişim Noktası Bilgileri içeren HTTPS Post isteklerini Google'ın Geolocation API'sına gönderir.

Google'ın yanıtındaki koordinatları kullanarak, kötü amaçlı yazılım, şimdi coğrafi konumları, şifreleme yöntemleri, SSID dahil olmak üzere erişim noktaları hakkında daha eksiksiz bir rapor oluşturur ve JSON sonrası isteği olarak tehdit aktörünün C2'sine gönderir.

Bu işlem her 60 saniyede bir gerçekleştiğinden, saldırganların ihlal edilen cihazı neredeyse gerçek zamanlı olarak izlemesini sağlayabilir.

8 Ağustos'ta yeni kötü amaçlı yazılımları keşfeden SecureWorks'teki araştırmacılar, bilgisayar korsanlarının kurbanları korkutmak ve taleplere uymaya zorlamak için coğrafi konum bilgilerini kullanabileceğini tahmin ediyorlar.

Kötü amaçlı yazılım tarafından C2'ye ilk yazı isteğinde kullanılan sürüm numarasının, kötü amaçlı yazılımın geliştirme aşamasını ve yazarın iyileştirme veya yeni özellikler ekleme planlarını gösterebilecek "1" olduğunun notu.

Hacker, yüksek değerli hedefler bulmak için yeni 'ekran görüntüsü' kötü amaçlı yazılım geliştirir

Winrar Zero-Day Nisan ayından bu yana Ticaret Hesaplarını Hacklemek

TP-Link Akıllı Ampuller, bilgisayar korsanlarının WiFi şifrenizi çalmasına izin verebilir

Yeni Hiatusrat kötü amaçlı yazılım saldırıları ABD Savunma Bakanlığı Hedef

Yeni kötü amaçlı yazılım, veri hırsızlığı için iş yönlendiricilerini enfekte eder, gözetim

Kaynak: Bleeping Computer

More Posts