Dark Web: Quantum Builder, RAT kötü amaçlı yazılımı üretir

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

Quantum Builder, Dark Web'de sunulur ve Uzaktan Erişim Truva Atı (RAT) Ajanı Tesla'nın çeşitli varyantları dağıtılır. Genel olarak, kötü amaçlı yazılım Truva Atı'nı yaymak için LNK dosyalarına (Windows kısayolları) güvenir. Siber suç ortakları için bir hizmet paketi bile var.

2014'ten beri .NET tabanlı bir keylogger ve uzaktan erişim truva atı (RAT) olan Ajan Tesla, şu anda Dark Web'de satılan "Quantum Builder" adlı bir oluşturucu aracılığıyla dağıtılıyor. Zscaler ThreatlabZ ekibinden güvenlik araştırmacıları, mevcut kampanyayı inceledi ve bir evrim belirledi. Kötü amaçlı yazılım yazarları artık, Quantum Builder'ın ("Quantum Lnk Builder" olarak da bilinir) oluşturmak için kullanıldığı yükü çoğaltmak için LNK dosyalarına (Windows kısayolları) güveniyor. Oluşturucu, RedLine Stealer, IcedID, GuLoader, RemcosRAT ve AsyncRAT ile bağlantılı kampanyalarda zaten kanıtlanmıştır.

Kötü amaçlı Windows kısayolları – LNK'ler

Mevcut kampanyada tehdit aktörleri, Ajan Tesla'nın daha sonra hedeflenen makinelere aktardığı kötü amaçlı LNK, HTA ve PowerShell yükleri oluşturmak için Quantum Builder'ı kullanıyor. Oluşturucu tarafından oluşturulan yükler, son yükü yönetici ayrıcalıklarıyla çalıştırmak ve Windows Defender'ı atlamak için Microsoft Bağlantı Yöneticisi Profil Yükleyicisi (CMSTP) ikili dosyasını kullanarak UAC atlama gibi gelişmiş teknikler kullanır. Çeşitli saldırı vektörlerini LOLBin'lerle bütünleştiren çok aşamalı bir bulaşma zinciri kullanılır. Algılamayı atlamak için, PowerShell betikleri bellekte çalışır. Ek olarak, çeşitli aldatıcı manevralarla kurbanların dikkati enfeksiyondan uzaklaştırılır.

Hedef odaklı kimlik avı e-postasıyla başlayın

Bulaşma zinciri, GZIP arşivi biçiminde bir LNK dosyası içeren hedef odaklı kimlik avı e-postasıyla başlar. LNK dosyasını yürüttükten sonra, katıştırılmış PowerShell kodu, uzak sunucuda barındırılan HTA dosyasını çalıştıran MSHTA'yı çağırır. HTA dosyası daha sonra bir AES şifre çözme ve GZIP açma işlemini gerçekleştirdikten sonra başka bir PowerShell betiğinin şifresini çözen ve yükleyen bir PowerShell yükleyici betiğinin şifresini çözer. Şifresi çözülmüş PowerShell komut dosyası, önce Ajan Tesla ikili dosyasını uzak bir sunucudan indiren ve ardından CMSTP ile bir UAC atlama gerçekleştirerek yönetici ayrıcalıklarıyla çalıştıran Downloader PS komut dosyasıdır.

Oluşturucu ayrıca son yükü çalıştırmak için tuzaklar, UAC istemleri ve bellek içi PowerShell gibi teknikleri kullanır. Hepsi sürekli olarak güncellenir, bu nedenle kötü amaçlı yazılım geliştiricilerinden bir hizmet paketidir.

Siber suç ortakları için hizmet paketi

Tehdit aktörleri, ilgili karanlık web siber suç pazarlarında satılan kötü amaçlı yazılım "oluşturucuları" gibi yazılımları kullanarak taktiklerini sürekli olarak geliştiriyor. Ajan Tesla kampanyası, kuruluş karşıtı kampanyalarda kötü amaçlı yükler oluşturmak için Quantum Builder'ı kullanan benzer şekilde yapılandırılmış bir dizi faaliyetin sonuncusudur. Kullanılan teknikler, kötü amaçlı yazılım geliştiricileri tarafından düzenli olarak güncellenir ve yeni güvenlik mekanizmalarına uyarlanır.

Daha fazlası Zscaler.com'da

 


Zscaler Hakkında

Zscaler, müşterilerin daha çevik, verimli, esnek ve güvenli olabilmesi için dijital dönüşümü hızlandırır. Zscaler Zero Trust Exchange, insanları, cihazları ve uygulamaları her yerde güvenli bir şekilde bağlayarak binlerce müşteriyi siber saldırılardan ve veri kaybından korur. SSE tabanlı Zero Trust Exchange, dünya çapında 150'den fazla veri merkezine dağıtılan dünyanın en büyük hat içi bulut güvenlik platformudur.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku

HeadCrab 2.0 keşfedildi

Redis sunucularına yönelik 2021 yılından bu yana aktif olan HeadCrab kampanyası, yeni sürümle birlikte hedeflere başarıyla bulaşmayı sürdürüyor. Suçluların mini blogu ➡ Devamını oku