[Güvenlik Uyarısı] Sahte VPN Sitesi

102035

Kilopat
Katılım
3 Mart 2016
Mesajlar
1.040
Makaleler
1
Çözümler
11
Bir saldırgan, Vidar ve CryptBot şifre çalma truva atlarını yükleyen, sahte VPN programını destekleyen bir web sitesi oluşturdu. Bu trojanlar, kurbanın bilgisayarındaki kayıtlı tarayıcı bilgilerini ve diğer bilgileri çalarak saldırganın bilgisayarına gönderiyor.

Farklı bir kötü amaçlı yazılım bulaşması araştırılırken BleepingComputer, "en hızlı VPN" olduğunu iddia eden 'Inter VPN' adlı bir VPN programını tanıtan bir web sitesine rastladı. Daha sonra, aslında meşru VPN Pro yazılımının bir görüntüsü olan VPN clientinin gösterildiği fark edildi.

Sahte Inter VPN Web Sitesi
Sahte Inter VPN Web Sitesi

İndirilen programı analiz ettikten sonra, saldırganın VPN Pro uygulamasını başka kötü amaçlı yazılımları indirmek için bir Autohotkey komut dosyası kullanan trojanın içinde yeniden paketlediği keşfedildi.

Başlatıldığında, iplogger.org'a çeşitli bilgiler gönderilecek ve daha sonra sitede yayınlanan geçerli kampanyaya bağlı olarak bitbucket.org'dan Vidar ve CryptBot çalıştırılabilir dosyalarını indiren bir AutoHotkey betiği çalıştırılacak.
Diğer dosyaları indirmek için Autohotkey Script

Truva atları indirildiğinde, saldırganın bilgisayarına çeşitli bilgiler göndermek üzere çalıştırılacaklar. Bu bilgiler kaydedilmiş tarayıcı kimlik bilgilerini, çerezleri, masaüstünün ekran görüntüsünü, metin dosyalarını, cryptocurrency cüzdanlarını ve daha fazlasını içerir.

CryptBot trafiği
CryptBot trafiği



Vidar trafiği
Vidar Trafik

Bu işlem sırasında, zararlı yazılım VPN Pro yazılımını da bilgisayara yükleyecektir ve veri hırsızlığı arka planda gerçekleştiği için, kurban VPN'i test ederken yanlış bir şey olduğunu düşünmeyecektir.

Meşru VPN Pro yazılımı
Meşru VPN Pro yazılımı


Kullanıcılar kendilerini korumak için ziyaret ettikleri sitenin ilişkili bir hizmet veya uygulamanın yasal URL'si olduğundan emin olmalıdır. Ayrıca, bu siteler herhangi bir indirme işlemi sunuyorsa, yürütülmeden önce VirusTotal kullanılarak taranmaları gerekir.

Kaynak:
 
Son düzenleme:
Uyarı! Bu konu 5 yıl önce açıldı.
Muhtemelen daha fazla tartışma gerekli değildir ki bu durumda yeni bir konu başlatmayı öneririz. Eğer yine de cevabınızın gerekli olduğunu düşünüyorsanız buna rağmen cevap verebilirsiniz.

Geri
Yukarı