Yeni Zararlı Yazılım Kampanyası, SourceForge Projelerini Kullanarak Kripto Para Çalmak ve Kullanıcıları İzlemek İçin Sömürüyor

Image by Rawpixel.com, from Freepik

Yeni Zararlı Yazılım Kampanyası, SourceForge Projelerini Kullanarak Kripto Para Çalmak ve Kullanıcıları İzlemek İçin Sömürüyor

Okuma süresi: 2 dk.

Yeni bir kötü amaçlı yazılım kampanyası, açık kaynaklı yazılım projeleri için hosting yapan güvenilir bir site olan SourceForge aracılığıyla kullanıcıları hedef alıyor.

Acelesi olanlar için hızlı bilgiler:

  • Kurbanlar, gizli bir kripto para madencisi ve ClipBanker içeren sahte bir yükleyici indiriyor.
  • Yazılım zararlısı, kullanıcı verilerini Telegram API aracılığıyla saldırganlara gönderiyor.
  • Saldırı zinciri VB scriptleri, PowerShell komutlarını ve AutoIt yorumlayıcılarını içeriyor.

Kaspersky araştırmacıları, saldırganların sahte bir proje kullanarak insanları ofis araçları gibi görünen kötü amaçlı dosyaları indirmeye ikna etmeye çalıştığı bir düzeni gün yüzüne çıkardı.

Sahte proje, “officepackage” olarak adlandırılmış ve SourceForge sayfasında zararsız görünüyor. Ayrıca, açıklamasını GitHub‘da gerçek bir Microsoft Office eklentileri projesinden kopyalıyor. Ancak, ilgili officepackage.sourceforge.io alan adı tamamen farklı bir web sitesine yönlendiriyor ve bu site sahte ofis uygulamalarını “İndir” düğmeleri ile listeliyor.

Araştırmacılar, sayfaların arama motorları tarafından indekslendiğini ve bu nedenle arama sonuçlarında meşru göründüğünü açıklıyorlar. Ancak kullanıcılar, yararlı yazılımlar yerine, bilgisayarlarına sonunda malware yükleyen karmaşık bir indirme sayfaları labirentine yönlendiriliyor.

İndirilen dosya, vinstaller.zip adında, şifre korumalı bir arşiv ve kullanıcıları kandırmak için çöp verilerle dolu büyük ve meşru görünen bir Windows Yükleyici dahil olmak üzere gizli araçlar içerir. Çalıştırıldığında, GitHub’dan dosyaları indiren, kötü amaçlı bileşenleri çıkaran ve cihazı izlemeye başlayan gizli bir scripti çalıştırır.

Gizli scriptlerden biri, kurbanın cihaz bilgilerini, bilgisayarın IP adresi, kullanıcı adı, antivirüs yazılımı ve hatta CPU adı dahil olmak üzere Telegram üzerinden saldırganlara gönderiyor.

Bu kötü amaçlı yazılım iki ana işlem gerçekleştirir: öncelikle, saldırganlar için dijital para oluşturmak amacıyla sessizce bilgisayarın kaynaklarını kullanan bir kripto para madencisi yükler.

İkincisi, ClipBanker adı verilen bir tür kötü amaçlı yazılım yükler. Bu yazılım, kullanıcıların kripto para cüzdan adreslerini kopyalayıp yapıştırmalarını bekler. Yaptıklarında, cüzdan adresini saldırganın sahip olduğu bir adresle değiştirir ve bu sayede fonları saldırgana yönlendirir.

Yazılım, sisteme yerleşmek ve hatta yeniden başlatıldıktan sonra bile otomatik olarak yeniden başlatmak için birkaç yöntem kullanır. Sistem klasörlerine saklanır, özel kayıt defteri anahtarları ekler, sahte Windows hizmetleri oluşturur ve hatta sistem güncelleme araçlarını ele geçirir.

Güvende kalmak için, uzmanlar yazılımı yalnızca resmi kaynaklardan indirmenizi şiddetle tavsiye eder, çünkü korsan veya resmi olmayan indirmeler her zaman daha yüksek bir enfeksiyon riski taşır.

Bu makaleyi beğendiniz mi?
Puan verin!
Hiç sevmedim Pek beğenmedim Fena değildi Gayet iyiydi! Bayıldım!

Çalışmamızı beğenmeniz bizi çok mutlu etti!

Değerli bir okuyucumuz olarak Trustpilot sitesinde bizi puanlamak ister miydiniz? Bu hemen halledilebilen bir işlemdir ve emin olun ki görüşünüz bizim için çok kıymetlidir. Desteğiniz için ne kadar teşekkür etsek az!

Trustpilot'ta bize puan ver
0 0 kullanıcı tarafından oy verildi
Başlık
Yorum
Geri bildiriminiz için teşekkür ederiz
Loader
Please wait 5 minutes before posting another comment.
Comment sent for approval.

Yorum bırakın

Loader
Loader Devamını oku...