Siber Güvenlik

Sahte Yazılım Yükleyicileri Windows Update'i Kapatıyor ve Microsoft Defender'ı Zayıflatıyor

Sahte Yazılım Yükleyicileri Windows Update'i Kapatıyor ve Microsoft Defender'ı Zayıflatıyor
Malta'da Hem Öğren Hem Çalış

Güvenilir yazılım sağlayıcılarını taklit eden ve kötü amaçlı yükleyicileri dağıtan yeni bir siber saldırı dalgası tespit edildi. Saldırganlar bu amaçla sahte yazılım indirme siteleri kullanıyor.

Microsoft konuyla ilgili yaptığı açıklamada, "Bu saldırı dalgası popüler yazılımları indirmek isteyen kullanıcıları hedef alıyor. Saldırılar sonucunda birçok farklı sektördeki kurumun sistemleri ele geçirildi. Saldırıdan öncelikle çok uluslu şirketlerin Çin'deki operasyonları ve Çince konuşan kullanıcılar etkilendi" ifadelerini kullandı.

Bu sahte yükleyiciler çalıştırıldığında, sisteme kalıcı olarak yerleşebilen, güvenlik önlemlerini devre dışı bırakan ve saldırganların kontrolündeki sunucularla iletişim kuran zararlı yazılımları bilgisayara bulaştırıyor.

Saldırılardan sağlık, imalat, oyun, teknoloji, lojistik, kamu kurumları ve eğitim sektörlerindeki birçok kurum zarar gördü. Microsoft, orta düzeyde bir kesinlikle, bu saldırıların Silver Fox (diğer adıyla Yinhu) olarak bilinen Çin merkezli bir siber suç örgütüyle uyumlu olduğunu değerlendiriyor. Bu grup, daha önce de sahte indirme sayfaları üzerinden Gh0st RAT ve ValleyRAT (WinOS 4.0) zararlı yazılımlarını dağıtmakla tanınıyor.

Tespit edilen sahte web sitelerinden bazıları şunlar:

  • app-microsoft-edge[.]com[.]cn
  • baidu-pan[.]com[.]cn
  • calibre-ebook[.]com[.]cn
  • cn-drawio[.]com[.]cn
  • gw-sogou[.]com[.]cn
  • kaspersky-lab[.]hl[.]cn
  • mindmoster[.]com[.]cn
  • ocam-pc[.]com[.]cn
  • pc-razerzone[.]com[.]cn
  • sejda[.]hl[.]cn
  • steelseries-cn[.]com[.]cn
  • translate-youdao[.]hl[.]cn
  • zh-diskgenius[.]com[.]cn

Bu sahte web sayfaları, orijinal sağlayıcıların sitelerinin birebir kopyası niteliğinde ve çok dikkat çekici indirme butonları barındırıyor. Dikkat çeken bir diğer detay ise, siteden indirilen ZIP dosyalarının adının aynı kalmasına rağmen, her indirme işleminde dosya özet değerinin (hash) değişmesi. Bu durum, zararlı yazılımın her istek için sunucu tarafında anlık olarak üretildiğini gösteriyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News