Hoşgeldin Misafir

Yeni Arcane Bilgi Hırsızı, YouTube ve Discord Kullanıcılarını Oyun Hileleri Yoluyla Hedef Alıyor - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Yeni Arcane Bilgi Hırsızı, YouTube ve Discord Kullanıcılarını Oyun Hileleri Yoluyla Hedef Alıyor



l9me1k6.png




Yeni keşfedilen ve "Arcane" adı verilen bir bilgi hırsızı yazılım, VPN hesap kimlik bilgileri, oyun istemcileri, mesajlaşma uygulamaları ve web tarayıcılarında depolanan bilgiler dahil olmak üzere geniş çapta kullanıcı verilerini çalmaktadır.

Kaspersky'ye göre, bu kötü amaçlı yazılım, yıllardır karanlık webde dolaşan "Arcane Stealer V" ile herhangi bir kod bağlantısı veya benzerlik taşımamaktadır.

Arcane kötü amaçlı yazılım kampanyası Kasım 2024'te başlamış olup, temel yük değişiklikleri gibi birkaç evrimsel aşamadan geçmiştir.

Tüm operatörlerin konuşmaları ve kamuya açık paylaşımları Rusça olarak gerçekleştirilirken, Kaspersky'nin tespitlerine göre Arcane enfeksiyonlarının büyük çoğunluğu Rusya, Belarus ve Kazakistan'da görülmektedir. Bu durum özellikle dikkat çekicidir, çünkü Rusya merkezli tehdit aktörleri genellikle yerel otoritelerle çatışmayı önlemek amacıyla ülke içindeki ve diğer Bağımsız Devletler Topluluğu (CIS) ülkelerindeki kullanıcıları hedef almaz.






Arcane Bilgi Hırsızı Enfeksiyon Zinciri


Arcane Stealer'ı dağıtan kampanya, oyun hileleri ve kırılmış yazılımlar (crack) tanıtan YouTube videolarına dayanmaktadır. Kullanıcılar, şifre korumalı bir arşiv indirmeleri için yönlendirilerek kandırılmaktadır.

Bu dosyalar, yoğun şekilde gizlenmiş "start.bat" adlı bir betik içerir. Bu betik, kötü amaçlı yürütülebilir dosyaları içeren ikinci bir şifre korumalı arşivi indirir.

İndirilen dosyalar, Windows Defender’ın SmartScreen filtresini tüm sürücü kök klasörleri için devre dışı bırakır veya Windows Kayıt Defteri değişiklikleriyle tamamen kapatır.






kb9146s.png


Enfeksiyon zinciri diyagramı - Kaynak: Kaspersky

Önceki saldırılar, "Phemedrone truva atı"nın yeniden adlandırılmış bir sürümü olan VGS adlı başka bir bilgi hırsızı yazılım ailesini kullanıyordu. Ancak, Kasım 2024 itibarıyla saldırılar Arcane’e yönlendirildi.

Kaspersky ayrıca, yeni bir sahte yazılım yükleyicisinin de dağıtım yöntemine eklendiğini keşfetti. "ArcanaLoader" adı verilen bu yükleyici, popüler oyun kırıkları ve hileleri için tasarlanmış gibi gösterilmektedir.

ArcanaLoader, YouTube ve Discord'da yoğun şekilde tanıtılmış olup, operatörler içerik üreticilerini bloglarında ve videolarında bunu tanıtmaları için ücret karşılığında teşvik etmektedir.







gtas37m.png


YouTube içerik üreticilerini işe alma girişimi - Kaynak: Kaspersky




Geniş Kapsamlı Veri Hırsızlığı


Kaspersky, Arcane'in geniş çaplı veri hırsızlığının onu diğer bilgi hırsızlarından ayırdığını belirtiyor.

Öncelikle, enfekte olan sistemin profili çıkarılarak işletim sistemi sürümü, CPU ve GPU bilgileri, yüklü antivirüs programları ve tarayıcı bilgileri çalınmaktadır.

Mevcut sürüm, aşağıdaki uygulamalardan hesap verileri, ayarlar ve yapılandırma dosyalarını hedef almaktadır:

  • VPN istemcileri: OpenVPN, Mullvad, NordVPN, IPVanish, Surfshark, Proton, hidemy.name, PIA, CyberGhost, ExpressVPN
  • Ağ araçları: ngrok, Playit, Cyberduck, FileZilla, DynDNS
  • Mesajlaşma uygulamaları: ICQ, Tox, Skype, Pidgin, Signal, Element, Discord, Telegram, Jabber, Viber
  • E-posta istemcileri: Outlook
  • Oyun istemcileri: Riot Client, Epic, Steam, Ubisoft Connect (ex-Uplay), Roblox, Battle.net, çeşitli Minecraft istemcileri
  • Kripto para cüzdanları: Zcash, Armory, Bytecoin, Jaxx, Exodus, Ethereum, Electrum, Atomic, Guarda, Coinomi
  • Web tarayıcıları: Kaydedilmiş giriş bilgileri, şifreler ve çerezler (Gmail, Google Drive, Google Photos, Steam, YouTube, Twitter, Roblox) (Chromium tabanlı tarayıcılardan alınmaktadır.)
Arcane ayrıca ekran görüntüleri alarak kullanıcının bilgisayarındaki hassas bilgileri ortaya çıkarabilir ve kayıtlı Wi-Fi ağ şifrelerini de çalabilir.




Gelecekteki Tehditler ve Önlemler


Arcane şu anda belirli ülkelerde faaliyet gösterse de, operatörlerinin kapsamı genişletme potansiyeli bulunmaktadır.

Bir bilgi hırsızına maruz kalmak, mali dolandırıcılık, şantaj ve gelecekteki saldırılara yol açabilir. Bu tür saldırılardan sonra hesaplarınızı güvene almak, tüm şifrelerinizi değiştirmek ve sisteminizin tamamen temizlendiğinden emin olmak büyük zaman kaybına neden olur.

Bu nedenle, kullanıcılar imzasız korsan yazılımları ve hile araçlarını indirmenin ciddi risklerini göz önünde bulundurmalıdır. Bu tür araçlar tamamen kaçınılması gereken güvenlik tehditleri taşımaktadır.