StripedFly: Madenci solucana dikkat

StripedFly

Güvenlik uzmanları, en az 2017 yılından beri bir milyondan fazla kurbanı etkileyen, küresel yaygınlığa sahip, daha önce bilinmeyen, son derece karmaşık bir kötü amaçlı yazılım olan StripedFly ’ı ortaya çıkardı.  

2022’de WININIT.EXE işleminde daha önce Equation kötü amaçlı yazılımında gözlemlenen kod dizileri tarafından tetiklenen iki beklenmedik tespitle karşılaşıldı. Bu faaliyet en az 2017’den beri devam etmekteydi ve daha önce kripto para madencisi olarak yanlış sınıflandırıldığı için önceki analizlerden kaçmayı başarmıştı.

Sorunun kapsamlı bir şekilde incelenmesinin ardından, kripto para madencisinin çok daha büyük bir varlığın; karmaşık, çok platformlu, çok eklentili kötü amaçlı ( StripedFly ) bir çerçevenin yalnızca bir bileşeni olduğu ortaya çıktı.

StripedFly adşı kötü amaçlı yazılım yükü birden fazla modülü kapsıyor ve tehdit aktörünün bir APT, bir kripto madenci ve hatta bir fidye yazılımı grubu olarak çalışmasını sağlayarak potansiyel amacını casusluktan finansal kazanca kadar genişletiyor.

StripedFly

Bu modül tarafından özellikle kazılan Monero kripto para birimi, 2017’deki yaklaşık 10 dolarlık değerine kıyasla 9 Ocak 2018’de 542,33 dolarla en yüksek değerine ulaştı. Monero 2023 itibarıyla yaklaşık 150 dolarlık değerini koruyor. Güvenlik uzmanları, madencilik modülünün kötü amaçlı yazılımın uzun bir süre boyunca tespit edilmekten kaçınmasını sağlayan birincil faktör olduğunu vurguluyor.

Bu operasyonun arkasındaki saldırgan, kurbanları gizlice gözetlemek için kapsamlı yeteneklere sahip. Kötü amaçlı yazılım her iki saatte bir kimlik bilgilerini toplayarak site ve Wi-Fi giriş bilgileri gibi hassas bilgileri çalıyor ve kurbanın iş unvanı da dahil olmak üzere kişisel bilgilerini tespit ediyor.

Ayrıca kötü amaçlı yazılım tespit edilmeden kurbanın cihazındaki ekran görüntülerini yakalayabiliyor, makine üzerinde önemli bir kontrol elde edebiliyor ve hatta mikrofon girişini kaydedebiliyor.

Kurbanın sistemlerine sızmak için özel yapım bir EternalBlue ‘SMBv1’ açığının kullanıldığını ortaya çıkarana kadar ilk bulaşma vektörü bilinmiyordu. EternalBlue güvenlik açığı 2017’de kamuya açıklanmasına ve Microsoft bunun için bir yama (MS17-010) yayınlamasına rağmen, birçok kullanıcının sistemlerini güncellememiş olması nedeniyle tehdit önemini korumaya devam ediyor.

Kampanyanın teknik analizi sırasında güvenlik uzmanları StripedFly ve Equation zararlı yazılımları arasında benzerlikler gözlemledi.

Bunlar arasında Equation zararlı yazılımıyla ilişkili imzalar gibi teknik göstergelerin yanı sıra StraitBizzare (SBZ) zararlı yazılımında görülenlere benzeyen kodlama stili ve uygulamaları da yer alıyordu. Kötü amaçlı yazılımın barındırıldığı depo üzerinde görüntülenen indirme sayaçlarına göre, StripedFly tahminen dünya genelinde bir milyondan fazla kurbana ulaştı.

Threads aylık 100 milyon aktif kullanıcıya erişti