Kandırıldı: Microsoft Defender kötü amaçlı yazılım çalıştırıyor

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

LockBit aktörleri, PC'lere Cobalt Strike Beacon bulaştırmak için Windows Defender komut satırı aracı MpCmdRun.exe'yi kullanır. Bundan sonra, fidye yazılımı LockBit yüklenecektir. Halihazırda değilse, Microsoft yüksek alarmda olmalıdır.

Siber güvenlik araştırma şirketi SentinelOne bir haber yayınladı: Microsoft'un dahili kötü amaçlı yazılımdan koruma çözümünün Cobalt Strike Beacon'u kurban bilgisayarlara ve sunuculara indirmek için kötüye kullanıldığını keşfettiler. Bu durumda saldırganlar, hizmet olarak LockBit fidye yazılımı (RaaS) operatörleridir. MpCmdRun.exe kurbanların bilgisayarlarına bulaşmak için kötüye kullanıldı.

Microsoft Defender Aracı kötüye kullanıldı

Bu noktada saldırganlar, Log4j güvenlik açığından yararlanarak MpCmdRun.exe Komut ve kontrol sunucularından virüslü "mpclient" DLL dosyasını ve şifrelenmiş Cobalt Strike yük dosyasını indirin. Bu şekilde, bir kurbanın sistemine özel olarak virüs bulaşır. Bunu klasik süreç izler: LockBit şantaj yazılımı kullanılır, sistem şifrelenir ve bir fidye talebi görüntülenir.

LockBit güvenlik açığından sıyrılıyor

LockBit son zamanlarda oldukça ilgi görüyor. Geçen hafta SentinelLabs, LockBit 3.0 (aka LockBit Black) hakkında rapor verdi ve giderek daha popüler hale gelen bu RaaS'nin en son yinelemesinin bir dizi analiz ve hata ayıklama önleme rutini uyguladığını açıkladı. Araştırma, benzer bulguları bildiren başkaları tarafından hızla takip edildi. Bu arada, Nisan ayında SentinelLabs, bir LockBit yan kuruluşunun Cobalt Strike'ı yandan yüklemek için canlı bir dağıtımda meşru VMware komut satırı yardımcı programı VMwareXferlogs.exe'yi nasıl kullandığını bildirdi.

Ayrıntılı bir makalede SentinelOne, aslında meşru bir araç olan Microsoft Defender'ın saldırganlar tarafından nasıl kötüye kullanıldığını gösteriyor.

Daha fazlası SentinelOne.com'da

 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku