Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Kimlik avı kampanyası, sahte Adobe sayfasıyla kötü amaçlı ScreenConnect dağıtıyor

Huntress’taki güvenlik araştırmacıları, Adobe markasını kötüye kullanarak kötü amaçlı ScreenConnect istemcileri dağıtan devam eden bir kimlik avı kampanyası konusunda uyardı. Kampanya, kötü amaçlı bir sayfayı meşru göstermek için tarayıcı içinde tarayıcı (BitB) tekniğini kullanıyor.

Mağdurlar bir e-postadaki bağlantıya tıkladı ve Adobe açılış sayfasını taklit eden, yazım hatası içeren adoube.vu alan adına yönlendirildi. Huntress, ilk tuzağın kendisini elde edemediğini belirtti. Sahte sayfa, gerçek web sayfasının içinde adres çubuğu, URL ve asma kilit simgesi bulunan bir tarayıcı penceresi gösterdi.

Bu pencerenin içinde saldırganlar bulanık bir PDF ve belgenin güvenli olduğunu, Adobe’un en son sürümüyle oluşturulduğunu söyleyen bir mesaj gösterdi. Mesaj, ziyaretçilerden Adobe PDF Reader’ı güncellemelerini veya indirmelerini istedi. View Files düğmesi, indirme ilerlemesini gösteren başka bir sahte BitB sayfasına yönlendirdi.

İndirme bir PDF okuyucu gibi görünse de aslında kötü amaçlı bir ScreenConnect istemcisiydi. ScreenConnect, TeamViewer, AnyDesk ve Remote Desktop’a benzer, meşru bir uzaktan erişim ve destek yazılımıdır. Değiştirilmiş istemciler kalıcı uzaktan erişim sağladı. Huntress, ilk istemcinin meşru bir ScreenConnect Trial Relay alan adıyla iletişim kurduğunu, diğerinin ise saldırganların kontrolündeki bir alan adını kullandığını söyledi. Her ikisi de hizmet tabanlı kalıcılık oluşturdu.

Saldırganlar daha sonra uzaktan oturumu kullanarak fare etkinliğini gizleyebilen HideCursor.exe dosyasını çalıştırdı. Huntress araştırmacıları kampanyanın bu aşamada tespit edilip durdurulduğunu ve nihai amacının bilinmediğini belirtti.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.