TechRadar, Elastic Security Labs'ın Chrome ve Edge kullanıcılarından hassas bilgileri çalmak için tarayıcı uzantılarını kullanan Brezilya merkezli bir bankacılık kötü amaçlı yazılım kampanyası keşfettiğini bildirdi. Araştırmacılara göre REF9334 olarak izlenen kampanya en az Mayıs 2025'ten beri aktif.
Sahte bankacılık, fatura ve işletme belgeleri, kurbanları kötü amaçlı yazılımı yüklemeye kandırmak için kullanılıyor. Kötü amaçlı yazılım gerçek bir bilgisayarda, tarayıcıda çalışan bir antivirüs eklentisi izlenimi vermek amacıyla “AVSync System Inc.” adlı kötü amaçlı bir uzantı kuruyor. Önce sanal alan ortamında çalışıp çalışmadığını kontrol ediyor ve bunu tespit ederse devam etmiyor.
Kampanya, sabit bir komuta ve kontrol sunucusuna güvenmek yerine bilgileri Ethereum blok zincirinde saklıyor. Elastic bunun iletişimin kesintiye uğratılmasını zorlaştırdığını belirtti. Araştırmacılar soruşturma sırasında kötü amaçlı yazılımın kullandığı bir alan adının kontrolünü ele geçirdi ve 1.515 sisteme bulaştığını gördü. Bunların neredeyse tamamı, yani %98'i Brezilya'daydı.
Elastic ayrıca ağ kanarya alan adını kaydederek kendi web barındırıcısına yönlendirdi. Bunun sonucunda yükleyici ortamı sanal alan olarak kabul etti; araştırmacıların açıklamasına göre “bulaşmalar ilk erişim aşamasının ötesine geçmedi”. Elastic, güvenlik ihlali göstergelerinin tam listesini yayımladı.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.