Hedefli Siber Saldırı Uyarısı
 
Bir süredir karşılaştığımız "siparişimiz ektedir" konulu fidye yazılımlarına benzer bir teknikle gelen ancak dosyaları şifrelemek yerine hedef bilgisayara bir casus yazılım yükleyen bir saldırı tespit edildi. 

Bağımsız güvenlik araştırmacısı Xavier Mertens tarafından tespit edilen saldırı ekinde "sozlesme.doc" adlı bir word belgesi olan oltalama e-postalarıyla gerçekleştiriliyor. 
Bu belge açılırken aşağıdaki gibi bir uyarıyla kurbanın macroları etkinleştirmesini sağlıyor. 



Bu sayede aktif hale gelen visual basic kodu internet üzerinden zararlı yazılımı indiriyor. 

Yazarlı yazılımı an itibariyle virustotal sayfası üzerinde sadece 2 antivirüs çözümü tespit edebilmektedir. Bu nedenle, muhtemelen hafta sonu tatiline çıkmaya hazırlandığınız şu sıralarda böyle tatsız bir uyarı göndermekte fayda gördüm. 

Dosya adı: sozlesme.doc
SHA256 hash değeri:      60547611ad24af7cc5ae6e8baeedd8bc20b6033dfc6df704b59e2f6212d34ce1 
Komuta suncuları IP adresleri: 

  • 78.47.110.82 (Almanya)
  • 91.219.29.64 (Ukrayna)
  • 31.184.197.126 (Rusya Federasyonu)
  • 91.226.93.113 (Rusya Federasyonu)

Zararlı yazılımın davranış analizi sonucu:

  1. DNS kullanmadan komuta sunucusuna bağlanıyor
  2. Tarayıcı bilgilerini çalmaya çalışıyor (geçmiş, çerez, oturum bilgileri, vb.)
  3. Internet explorer ayarlarına müdahale ediyor
  4. Sistem bilgilerini topluyor
Hash değerinden dosyayı yakalayacak yazılım veya donanım çözümlerine sahip değilseniz en azından komuta sunucusu IP adresleriye iletişimi engellemekte fayda var. 

Her zaman olduğu gibi aklınıza takılan bir nokta olursa benimle iletişime geçebilirsiniz. 

Saygılarımla,
Alper Başaran
www.alperbasaran.com
 
Twitter
Twitter
www.alperbasaran.com
www.alperbasaran.com
Eposta Gönder
Eposta Gönder
Ask.fm'de Soru Sorun
Ask.fm'de Soru Sorun