Hackerlar, Daemon Tools web sitesini kullanarak Binlerce Pc ye Backdoor yükledi

PC güvenliği konusundaki bilgi paylaşım alanıdır.
Cevapla
Kullanıcı avatarı
velociraptor
Yottabyte4
Yottabyte4
Mesajlar: 54841
Kayıt: 14 Mar 2006, 02:33
cinsiyet: Erkek
Teşekkür etti: 21089 kez
Teşekkür edildi: 12482 kez

Hackerlar, Daemon Tools web sitesini kullanarak Binlerce Pc ye Backdoor yükledi

Mesaj gönderen velociraptor »

Resim

Popüler disk görüntüleme yazılımı Daemon Tools, karmaşık bir tedarik zinciri saldırısının kurbanı oldu. Tehdit aktörleri, programın resmi web sitesi aracılığıyla truva atı bulaştırılmış Windows yükleyicilerini dağıtarak dünya çapında binlerce bilgisayara arka kapı yerleştirdi. Kampanya 8 Nisan'da başladı ve keşfedilmeden önce 100'den fazla ülkedeki kurbanları etkiledi.

Kaspersky'deki siber güvenlik araştırmacıları, saldırının Daemon Tools'un 12.5.0.2421'den 12.5.0.2434'e kadar olan birden fazla sürümünü etkilediğini tespit etti . Saldırıyı tespit etmeyi özellikle zorlaştıran şey, kötü amaçlı yükleyicilerin doğrudan resmi web sitesinden dağıtılması ve yazılımın geliştiricisi AVB Disc Soft'a ait meşru dijital sertifikalarla imzalanmış olmasıydı; bu da saldırının neredeyse bir ay boyunca kontrol edilmeden kalmasına olanak sağladı.

Ek bir not olarak, Daemon Tools'u TechSpot Downloads üzerinden de dağıtıyoruz, ancak barındırdığımız sürüm etkilenen sürümler arasında değil ve tehlikeye atılmış sürümlerden hiçbirini dağıtmadık. Standart sürecimizin bir parçası olarak, TechSpot'ta listelenen tüm yazılımlar yayınlanmadan önce VirusTotal ile taranır.



Araştırmacılar, saldırganların orijinal yükleyiciye dahil edilmiş en az üç ikili dosyaya (DTHelper.exe, DiscSoftBusServiceLite.exe ve DTShellHlp.exe) kötü amaçlı yazılım enjekte ettiğini belirledi. Her üç dosya da programın varsayılan kurulum dizininde, genellikle Windows makinelerinde C:\Program Files\Daemon Tools Lite konumunda yer almaktadır.

Arka kapı, ele geçirilen ikili dosyalardan biri her başlatıldığında etkinleşiyor ve Daemon Tools'un meşru alan adını taklit etmek üzere tasarlanmış kötü amaçlı bir URL'ye GET istekleri gönderiyor. Whois kayıtlarına göre, bu alan adı saldırının başlamasından yaklaşık bir hafta önce, 27 Mart'ta kaydedilmişti.



İlk zararlı yazılım, cihazın MAC adresi, ana bilgisayar adı, yüklü yazılımlar, çalışan işlemler, ağ yapılandırması ve kullanıcı konumu da dahil olmak üzere çok çeşitli sistem bilgilerini toplar ve ardından profil oluşturma amacıyla saldırgan kontrolündeki sunuculara iletir. Kaspersky, saldırıyı bilinen herhangi bir tehdit aktörüne bağlayamadı; ancak ilk aşama saldırı paketinde bulunan dizeler, saldırganın Çince konuşan biri olduğunu düşündürüyor.



Kurbanların büyük çoğunluğunun Rusya, Brezilya, Türkiye, İspanya, Almanya, Fransa, İtalya ve Çin'de olduğu bildiriliyor. Bununla birlikte, ikinci aşama zararlı yazılımlar yalnızca yaklaşık bir düzine cihaza iletildi ve bunların tamamı Rusya, Belarus ve Tayland'daki büyük perakendecilere, üretim tesislerine, bilimsel kuruluşlara, devlet kurumlarına ve eğitim kurumlarına aitti.

Bu seçici hedefleme, araştırmacıların operasyonun fırsatçı hedefleri değil, belirli bireyleri ve kuruluşları hedef aldığı sonucuna "yüksek bir güven derecesiyle" varmalarına yol açtı.

Kaspersky, standart sorumlu açıklama uygulamalarına uygun olarak AVB Disc Soft'u saldırı hakkında bilgilendirdi. Bu arada firma, tüm Daemon Tools kullanıcılarını derhal bir kötü amaçlı yazılım taraması yapmaya ve özellikle Temp, AppData veya Public gibi herkese açık dizinlerden başlatılan yürütülebilir dosyaların kaynaklandığı durumlarda, meşru sistem süreçlerine şüpheli kod enjeksiyonlarına dikkat etmeye çağırıyor.

Kaynak :
https://www.techspot.com/news/112318-ha ... stall.html
Kullanıcı avatarı
Kayserilifatih
Exabyte1
Exabyte1
Mesajlar: 10253
Kayıt: 30 Ağu 2024, 20:48
cinsiyet: Erkek
Teşekkür etti: 963 kez
Teşekkür edildi: 7645 kez

Re: Hackerlar, Daemon Tools web sitesini kullanarak Binlerce Pc ye Backdoor yükledi

Mesaj gönderen Kayserilifatih »

Eskiden kullanırdım amatörken şimdi Windows un disk bağlama aracı işimi görüyor.
Cevapla