Hoşgeldin Misafir

Yeni MassJacker Zararlı Yazılımı Korsan Yazılım Kullananları Hedef Alıyor, Kripto Para İşlemlerini Ele Geçiriyor - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Yeni MassJacker Zararlı Yazılımı Korsan Yazılım Kullananları Hedef Alıyor, Kripto Para İşlemlerini Ele Geçiriyor



ipoq4e5.png




Korsan yazılım arayan kullanıcılar, CyberArk tarafından yapılan yeni bir analizde tespit edilen, daha önce belgelenmemiş bir clipper zararlı yazılımı olan MassJacker adlı yeni bir zararlı yazılım kampanyasının hedefi haline geliyor.


Clipper zararlı yazılımları, Microsoft'un "cryware" olarak adlandırdığı bir tür kötü amaçlı yazılımdır. Bu yazılım, mağdurun panoya (clipboard) kopyaladığı içeriği izleyerek kripto para hırsızlığını kolaylaştırmak amacıyla, kopyalanan cüzdan adreslerini saldırganın kontrolündeki bir adresle değiştirir ve fonları hedeflenen cüzdan yerine saldırgana yönlendirir.


"Enfeksiyon zinciri, pesktop[.]com adlı bir siteyle başlıyor," diyor güvenlik araştırmacısı Ari Novick, bu hafta başında yayınlanan analizinde. "Kendini korsan yazılım indirme platformu olarak tanıtan bu site, kullanıcılara çeşitli zararlı yazılımları da indirtiyor."


İlk yürütülebilir dosya, bir PowerShell komut dosyasını çalıştırarak Amadey adlı bir botnet zararlı yazılımını ve 32-bit ile 64-bit mimariler için derlenmiş iki farklı .NET ikili dosyasını sistemde çalıştırmak için kullanılıyor.


PackerE kod adlı bu ikili dosya, şifrelenmiş bir DLL dosyasını indirerek, daha sonra ikinci bir DLL dosyasını yükler ve MassJacker yükünü "InstallUtil.exe" adlı meşru bir Windows sürecine enjekte ederek çalıştırır.




aayh6fa.png




Şifrelenmiş DLL, analiz ve tespitten kaçınmasını sağlayan gelişmiş özellikler içermektedir. Bunlar arasında Just-In-Time (JIT) hooking, meta veri belirteçlerini (metadata tokens) haritalandırarak işlev çağrılarını gizleme ve düzenli .NET kodu çalıştırmak yerine özel bir sanal makine (VM) üzerinden komutları yorumlama teknikleri yer almaktadır.


MassJacker, kendi içindeki analiz karşıtı mekanizmalar ile birlikte çalışarak, panoya kopyalanan kripto para cüzdan adreslerini belirlemek için düzenli ifade (regex) desenlerini kullanır. Ayrıca, tehdit aktörünün kontrolündeki cüzdan adreslerinin listesini indirmek için uzak bir sunucuya bağlanır.


"MassJacker, mağdur herhangi bir şeyi kopyaladığında çalışacak bir olay işleyicisi oluşturur," diyor Novick.
"İşleyici, belirlenen düzenli ifadeleri kontrol eder ve bir eşleşme bulursa, mağdurun kopyaladığı adresi tehdit aktörünün listeden seçtiği bir cüzdan adresiyle değiştirir."


CyberArk araştırmacıları, saldırganlara ait 778.531 benzersiz cüzdan adresi tespit ettiklerini belirtiyor. Bunlardan yalnızca 423'ünde toplamda yaklaşık 95.300 dolar bulunduğu, ancak bu cüzdanlarda geçmişte taşınan toplam dijital varlık miktarının 336.700 dolar civarında olduğu ifade ediliyor.


Bunun yanı sıra, 87.000 dolar değerinde (600 SOL) kripto paranın tek bir cüzdanda durduğu ve 350'den fazla işlemle farklı adreslerden bu cüzdana para aktarıldığı tespit edildi.


MassJacker'ın arkasında kimin olduğu kesin olarak bilinmemekle birlikte, kaynak kodu üzerinde yapılan derinlemesine incelemelerde MassLogger adlı başka bir zararlı yazılım ile kod benzerlikleri taşıdığı ve onun gibi JIT hooking tekniğini kullanarak analizden kaçınmaya çalıştığı tespit edilmiştir.
 

Graves

Graves

Karanlık Özgürlüktür
Moderator
9 Eki 2024
10,488 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Yeni MassJacker Zararlı Yazılımı Korsan Yazılım Kullananları Hedef Alıyor, Kripto Para İşlemlerini Ele Geçiriyor



ipoq4e5.png




Korsan yazılım arayan kullanıcılar, CyberArk tarafından yapılan yeni bir analizde tespit edilen, daha önce belgelenmemiş bir clipper zararlı yazılımı olan MassJacker adlı yeni bir zararlı yazılım kampanyasının hedefi haline geliyor.


Clipper zararlı yazılımları, Microsoft'un "cryware" olarak adlandırdığı bir tür kötü amaçlı yazılımdır. Bu yazılım, mağdurun panoya (clipboard) kopyaladığı içeriği izleyerek kripto para hırsızlığını kolaylaştırmak amacıyla, kopyalanan cüzdan adreslerini saldırganın kontrolündeki bir adresle değiştirir ve fonları hedeflenen cüzdan yerine saldırgana yönlendirir.


"Enfeksiyon zinciri, pesktop[.]com adlı bir siteyle başlıyor," diyor güvenlik araştırmacısı Ari Novick, bu hafta başında yayınlanan analizinde. "Kendini korsan yazılım indirme platformu olarak tanıtan bu site, kullanıcılara çeşitli zararlı yazılımları da indirtiyor."


İlk yürütülebilir dosya, bir PowerShell komut dosyasını çalıştırarak Amadey adlı bir botnet zararlı yazılımını ve 32-bit ile 64-bit mimariler için derlenmiş iki farklı .NET ikili dosyasını sistemde çalıştırmak için kullanılıyor.


PackerE kod adlı bu ikili dosya, şifrelenmiş bir DLL dosyasını indirerek, daha sonra ikinci bir DLL dosyasını yükler ve MassJacker yükünü "InstallUtil.exe" adlı meşru bir Windows sürecine enjekte ederek çalıştırır.




aayh6fa.png




Şifrelenmiş DLL, analiz ve tespitten kaçınmasını sağlayan gelişmiş özellikler içermektedir. Bunlar arasında Just-In-Time (JIT) hooking, meta veri belirteçlerini (metadata tokens) haritalandırarak işlev çağrılarını gizleme ve düzenli .NET kodu çalıştırmak yerine özel bir sanal makine (VM) üzerinden komutları yorumlama teknikleri yer almaktadır.


MassJacker, kendi içindeki analiz karşıtı mekanizmalar ile birlikte çalışarak, panoya kopyalanan kripto para cüzdan adreslerini belirlemek için düzenli ifade (regex) desenlerini kullanır. Ayrıca, tehdit aktörünün kontrolündeki cüzdan adreslerinin listesini indirmek için uzak bir sunucuya bağlanır.


"MassJacker, mağdur herhangi bir şeyi kopyaladığında çalışacak bir olay işleyicisi oluşturur," diyor Novick.
"İşleyici, belirlenen düzenli ifadeleri kontrol eder ve bir eşleşme bulursa, mağdurun kopyaladığı adresi tehdit aktörünün listeden seçtiği bir cüzdan adresiyle değiştirir."


CyberArk araştırmacıları, saldırganlara ait 778.531 benzersiz cüzdan adresi tespit ettiklerini belirtiyor. Bunlardan yalnızca 423'ünde toplamda yaklaşık 95.300 dolar bulunduğu, ancak bu cüzdanlarda geçmişte taşınan toplam dijital varlık miktarının 336.700 dolar civarında olduğu ifade ediliyor.


Bunun yanı sıra, 87.000 dolar değerinde (600 SOL) kripto paranın tek bir cüzdanda durduğu ve 350'den fazla işlemle farklı adreslerden bu cüzdana para aktarıldığı tespit edildi.


MassJacker'ın arkasında kimin olduğu kesin olarak bilinmemekle birlikte, kaynak kodu üzerinde yapılan derinlemesine incelemelerde MassLogger adlı başka bir zararlı yazılım ile kod benzerlikleri taşıdığı ve onun gibi JIT hooking tekniğini kullanarak analizden kaçınmaya çalıştığı tespit edilmiştir.
Eline sağlık