KoinMedya

Etiket: malware

  • Kuzey Koreli Hackerlar Kripto Uzmanlarını İş Vaadiyle Hedef Aldı

    Kuzey Koreli Hackerlar Kripto Uzmanlarını İş Vaadiyle Hedef Aldı

     

    Kuzey Koreli hacker grubu Famous Chollima, kripto uzmanlarını sahte iş görüşmeleriyle hedef alarak verilerini çalmayı ve cihazlarına kötü amaçlı yazılım yerleştirmeyi amaçladı. Kötü amaçlı yazılım, Metamask, 1Password, NordPass, Phantom, Bitski, Initia, TronLink ve MultiverseX gibi şifre yöneticileri ve kripto cüzdanları dahil 80’den fazla tarayıcı uzantısından kimlik bilgilerini çaldı.

    Çarşamba günü, tehdit istihbaratı araştırma firması Cisco Talos, Famous Chollima’nın meşru şirketler gibi davrandığını ve şüphelenmeyen kurbanları, kişisel bilgilerini girdikleri ve teknik soruları yanıtladıkları beceri testi web sitelerine yönlendirdiğini bildirdi. Beceri testi siteleri, Coinbase, Archblock, Robinhood, Parallel Studios, Uniswap ve diğerleri gibi gerçek şirketlerin sahte ön yüzlerini kullanarak hedeflemeye yardımcı oldu. Açık kaynak istihbaratına göre, başta Hindistan’dan olmak üzere sadece birkaç kullanıcı etkilendi. Digital South Belief Direktörü Dileep Kumar H V, bu tür dolandırıcılıklarla mücadele etmek için Hindistan’ın blockchain şirketleri için siber güvenlik denetimleri zorunlu tutması ve sahte iş portallarını izlemesi gerektiğini tavsiye etti. Ayrıca, sınır ötesi siber suçlar ve dijital farkındalık kampanyaları konusunda daha güçlü küresel koordinasyon çağrısında bulundu.

    Talos Dolandırıcılığı Takip Ediyor ve Kuzey Kore Bağlantısını Doğruluyor

    Siber güvenlik araştırma firması Cisco Talos, “PylangGhost” adlı yeni Python tabanlı uzaktan erişim truva atının, kötü amaçlı yazılımı “Wagemole” olarak da bilinen Kuzey Kore bağlantılı hacker grubu “Famous Chollima” ile ilişkilendirdiğini iddia etti. Firma ayrıca, PylangGhost kötü amaçlı yazılımının, daha önce belgelenen GolangGhost RAT ile işlevsel olarak eşdeğer olduğunu ve aynı yeteneklerin çoğunu paylaştığını açıkladı. Famous Chollima, Python tabanlı varyantı Windows sistemlerini hedeflemek için kullanırken, Golang sürümü macOS kullanıcılarını hedef aldı. Linux sistemleri bu son saldırılardan hariç tutuldu.

    Talos’a göre, tehdit aktör grubu 2024’ten beri iyi belgelenmiş çeşitli kampanyalar aracılığıyla aktif durumda. Bu kampanyalar arasında Contagious Interview (diğer adıyla Deceptive Development) varyantlarını kullanmak ve sahte iş ilanları ile beceri testi sayfaları oluşturmak yer alıyordu. Kullanıcılara, nihai beceri testi aşamasını gerçekleştirmek için gerekli sürücüleri yüklemek amacıyla kötü amaçlı bir komut satırını kopyalayıp yapıştırmaları (ClickFix) talimatı verildi.

    Mayıs ayında ortaya çıkarılan son dolandırıcılıkta adaylara, bir video görüşmesi için kamera erişimini etkinleştirmeleri talimatı verildi ve video sürücüsü kurulumları gibi görünen kötü amaçlı komutları kopyalayıp yürütmeleri istendi. Böylece, cihazlarında PylangGhost kullanmaya başladılar. Yürütme, birkaç görevi yerine getiren “nvidia.py” dosyasıyla başladı: Bir kullanıcı sisteme her giriş yaptığında RAT’ı başlatmak için bir kayıt defteri değeri oluşturdu, komut ve kontrol (C2) sunucusuyla iletişimde kullanılacak sistem için bir GUID oluşturdu, C2 sunucusuna bağlandı ve sunucuyla iletişim için komut döngüsüne girdi.

    Cisco Talos’a göre, “İddia edilen düzeltmeyi indirme talimatları, tarayıcı parmak izine göre farklılık gösteriyor ve ayrıca işletim sistemi için uygun kabuk dilinde veriliyor: Windows için PowerShell veya Komut Kabuğu ve MacOS için Bash.”

    Talos, Famous Chollima hackerlarının son zamanlarda fonları doğrudan borsalardan çalmak yerine, kripto firmalarına içeriden sızmak ve bilgi toplamak için kripto profesyonellerine odaklandığını gözlemledi. Bu yılın başlarında, Kuzey Koreli hackerlar, FBI’ın BlockNovas alan adını ele geçirmesinden önce sahte ABD şirketleri BlockNovas LLC ve SoftGlide LLC’yi kurarak dolandırıcı iş görüşmeleri aracılığıyla kötü amaçlı yazılımları dağıttı.

    Kuzey Kore Ünlü Hacker Düzenlerinin Merkezi Haline Geliyor

    Aralık 2024’te, 50 milyon dolarlık Radiant Capital hack’i, Kuzey Kore DPRK aktörlerinin eski yükleniciler gibi davranarak mühendislere kötü amaçlı yazılım yüklü PDF’ler göndermesiyle başladı. Kimliğe bürünme (veya bürünmeler), üzerinde çalıştıkları yeni bir proje hakkında geri bildirim isteme bahanesiyle bir zip dosyası paylaştı.

    Japonya, Güney Kore ve ABD’den yapılan ortak bir açıklama da, Lazarus da dahil olmak üzere Kuzey Kore destekli grupların 2024’te birden fazla kripto soygunuyla en az 659 milyon dolar çaldığını doğruladı. Elçiler, Kuzey Kore’nin denizaşırı işçilerinin, “kötü amaçlı siber faaliyetlere” karışan BT uzmanları da dahil olmak üzere, rejimin kripto dahil fonların çalınması ve aklanması yoluyla silah programlarını finanse etme yeteneğinde önemli bir faktör olduğunu kaydetti.

    Chainalysis soruşturma başkan yardımcısı Erin Plante, Kuzey Kore bağlantılı hackerların son birkaç yılda açık ara en üretken kripto hackerları olduğunu doğruladı. 2022’de, 2021’deki 428,8 milyon dolardan artışla, birkaç hack aracılığıyla tahmini 1,7 milyar dolar değerinde kripto çalarak kendi hırsızlık rekorlarını kırdılar.

    Ancak Mayıs ayında kripto borsası Kraken, BT pozisyonuna başvuran bir Kuzey Koreli ajanı başarıyla tespit ettiğini ve engellediğini açıkladı. Kraken, başvuru sahibini görüşmeler sırasında temel kimlik doğrulama testlerini geçemediğinde yakaladı.

  • Discord Davet Bağlantılarını Hedef Alan Yeni Kripto Malware Kampanyası Ortaya Çıktı

    Discord Davet Bağlantılarını Hedef Alan Yeni Kripto Malware Kampanyası Ortaya Çıktı

    Kripto kullanıcılarını Discord davet bağlantıları aracılığıyla hedef alan yeni bir kötü amaçlı yazılım kampanyası tespit edildi. Edinilen bilgilere göre, yeni kötü amaçlı yazılım, Discord’un davet sistemindeki bir zafiyeti kullanarak Skuld adlı bir bilgi hırsızını ve AsyncRAT uzaktan erişim truva atını dağıtıyor.

    Check Point tarafından hazırlanan bir raporda, saldırganların “vanity link” tescili yoluyla bağlantıları ele geçirdiğini ve bu sayede kullanıcıları güvenilir kaynaklardan kötü amaçlı sunuculara kolayca yönlendirdiğini belirtildi. Check Point, “Saldırganlar, AsyncRAT’ı ve kripto cüzdanlarını hedef alan özelleştirilmiş bir Skuld Stealer’ı gizlice dağıtmak için ClickFix kimlik avı tekniğini, çok aşamalı yükleyicileri ve zamana dayalı kaçınmaları bir araya getirdi,” dedi.

    Platforma göre, Discord’un davet mekanizmasının kullanım alanlarından biri, saldırganların süresi dolmuş veya silinmiş davet bağlantılarını ele geçirerek şüphelenmeyen kullanıcıları kontrol ettikleri farklı kötü amaçlı sunuculara gizlice yönlendirmelerine olanak sağlamasıdır. Bu, daha önce sosyal medyada ve diğer forumlarda meşru bir amaçla paylaşılan bir Discord davet bağlantısının, kullanıcıları kötü amaçlı sunucularına ve platformlarına yönlendirmek için kullanılabileceği anlamına geliyor.

    Discord Davet Bağlantıları Kötü Niyetli Amaçlar İçin Ele Geçiriliyor

    Bu gelişme, siber güvenlik firmasının, süresi dolmuş “vanity link”leri ele geçirerek kullanıcıları bir Discord sunucusuna katılmaya ikna eden ve ardından sahipliği doğrulamak için bir kimlik avı sitesini ziyaret etmelerini isteyen başka bir gelişmiş kimlik avı kampanyasını açıklamasından bir aydan biraz fazla bir süre sonra geldi. Kötü niyetli aktörler sonunda bu platformu kullanarak kullanıcıların dijital cüzdanlarına yasa dışı erişim sağladılar ve onları bağladıktan sonra cüzdanlarını boşalttılar.

    Kullanıcıların Discord’da geçici, kalıcı veya özel davet bağlantıları oluşturmasına izin verilirken, platform diğer meşru sunucuların daha önce süresi dolmuş veya silinmiş bir davet bağlantısını geri almasına izin vermez. Ancak, bir kullanıcı özel bir bağlantı oluşturursa, süresi dolmuş davet kodlarını ve hatta bazı durumlarda silinmiş kalıcı davet kodlarını yeniden kullanabilir.

    Özel “vanity invite link”ler oluştururken süresi dolmuş veya silinmiş kodları yeniden kullanma yeteneği, suçluların bunu kötüye kullanmasına olanak tanıyor ve çoğu, bunları kötü amaçlı sunucuları için talep ediyor. Check Point, “Bu ciddi bir risk oluşturuyor: Daha önce güvenilen davet bağlantılarını (örneğin web sitelerinde, bloglarda veya forumlarda) takip eden kullanıcılar, farkında olmadan tehdit aktörleri tarafından oluşturulan sahte Discord sunucularına yönlendirilebilir,” dedi.

    Rapora göre, Discord davet bağlantısı ele geçirme, topluluklar tarafından paylaşılan meşru bir davet bağlantısını kullanıcıları kötü amaçlı bir sunucuya yönlendirmek için kullanmayı içeriyor. Bu planın kurbanlarından, sunucuya tam erişim sağlamak için çeşitli ayrıntıların girilmesini içeren bir doğrulama damgasını tamamlamaları isteniyor. Bu, onları sağlanan bilgileri doğrulamak zorunda oldukları sahte bir web sitesine yönlendiren bir botu yetkilendirerek yapılıyor. Bundan sonra, dolandırıcılar, kullanıcıları sistemlerine virüs bulaştırmak için sosyal mühendislik taktiği kullanıyor.

    Kötü Niyetli Aktörler Kötü Amaçlı Yazılımlarla Cüzdan Tohum İfadelerini Çalıyor

    Rapora göre, Skuld kötü amaçlı yazılımı, Exodus ve Atomic kripto cüzdanlarından kripto cüzdan tohum ifadelerini toplama yeteneğine sahip. Bu faaliyeti, uygulama dosyalarının orijinal versiyonunu GitHub’dan indirilen truva atlarıyla dolu versiyonlarla değiştiren “cüzdan enjeksiyonu” adı verilen bir yaklaşımla gerçekleştiriyor. Başka bir yük, Bitbucket’tan indirilebilen bir Golang bilgi hırsızıdır. Discord, çeşitli tarayıcılar, kripto cüzdanları ve oyun platformlarından hassas verileri çalmak için kullanılıyor.

    Check Point, aynı tehdit aktörü tarafından yürütülen ve yükleyicinin korsan oyunların kilidini açmaya yönelik bir hack aracının değiştirilmiş bir versiyonu olarak dağıtıldığı başka bir kötü amaçlı kampanya da tespit ettiğini ekledi. Rapora göre program, Bitbucket’ta 350 kez indirildi. Bu kampanyaların kurbanları başlıca Amerika Birleşik Devletleri, Fransa, Slovakya, Hollanda, Avusturya, Vietnam ve Birleşik Krallık’ta bulunuyor.

    Bulgular, siber suçluların platformu nasıl hedef aldıklarına dair en son örneği gösteriyor. Araştırmacılar, “Bu kampanya, Discord’un davet sisteminin ince bir özelliğinin, yani süresi dolmuş veya silinmiş davet kodlarını ‘vanity invite link’lerinde yeniden kullanma yeteneğinin, güçlü bir saldırı vektörü olarak nasıl istismar edilebileceğini gösteriyor,” dedi. “Meşru davet bağlantılarını ele geçirerek, tehdit aktörleri şüphelenmeyen kullanıcıları sessizce kötü amaçlı Discord sunucularına yönlendiriyor.”

    Kullanıcılar İçin Güvenlik Önerileri:

    • Bağlantıları Kontrol Edin: Bilinmeyen veya şüpheli görünen Discord davet bağlantılarına tıklamadan önce her zaman dikkatlice inceleyin. Özellikle eski kaynaklardan gelen bağlantılar için doğrulama yapın.
    • Kalıcı Davet Bağlantıları Kullanın: Kendi Discord sunucularınızı yönetirken, süresi dolmayan kalıcı davet bağlantıları oluşturmayı tercih edin. Geçici davetleri herkese açık yerlerde paylaşmaktan kaçının.
    • Bot Yetkilendirmelerine Dikkat: Bir botu yetkilendirmeden önce, özellikle kişisel bilgilerinizi veya cüzdan erişiminizi talep eden botlar için, botun ve sunucunun meşruiyetini iki kez kontrol edin.
    • İki Faktörlü Kimlik Doğrulama (2FA): Discord hesabınız için 2FA’yı etkinleştirin. Bu, hesabınızın güvenliğini artırır.
    • İndirmeler ve Komutlar: Bilmediğiniz veya güvenmediğiniz kaynaklardan dosya indirmeyin veya komutları kopyalayıp yapıştırmayın. Özellikle bir sorun giderme bahanesiyle komut çalıştırmanız istenirse son derece şüpheci olun.
    • Antivirüs ve Güvenlik Yazılımı: Sisteminizde güncel bir antivirüs veya güvenlik yazılımı bulundurun ve düzenli taramalar yapın.
    • Cüzdan Güvenliği: Kripto cüzdanlarınızın tohum ifadelerini ve özel anahtarlarını çevrimiçi ortamlarda veya bilinmeyen uygulamalarla asla paylaşmayın. Donanım cüzdanları gibi çevrimdışı saklama yöntemlerini düşünün.