Ukrayna Siber Güvenlik Komutanlığı (CERT-UA), UAC-0099 adlı tehdit grubunun Notepad++ eklentisi gibi görünen zararlı bir yazılım kullanarak Windows sistemlerini hedef aldığı yeni bir kampanyayı tespit etti. Bu kampanya, MATCHBOIL.V2 adlı bir zararlı yazılımın dağıtılmasını içeriyor. Kampanya, bir phishing e-postasıyla başlıyor ve kullanıcıların bir resim ekini tıklatarak bir URL'ye yönlendiriyor. Bu URL, bir ZIP dosyasını indirmek için bir dosya paylaşım hizmeti olan EasySend[.]co'ya bir istekte bulunuyor. ZIP dosyası, bir VBScript içeriyor ve bu script, kullanıcıların bir PDF belgesi gibi görünen bir dosyayı çalıştırmasını sağlıyor. Bu script, kullanıcıların dikkatini çekmek için bir PDF dosyası indiriyor ve gösteriyor, aynı zamanda 'Evernote.zip' adlı bir başka ZIP dosyasını sessizce indiriyor. Bu dosya, Notepad++ 8.8.3 sürümünün tam bir kopyasını, zararlı bir DLL eklentisini ('NppExport.dll'), şifreli bir ZIP dosyasını ('updater.rar') ve WinRAR yürütülebilir dosyasını ('winrar.exe') içeriyor. VBScript'in ana amacı, ZIP dosyasının içeriğini çıkarmak ve Notepad++'ı çalıştırmaktır, bu da 'NppExport.dll'yi yükler. Kodenamed LUNCHPOKE olan DLL, RAR dosyasını çıkarmak ve 'RemoteLibUpdater.exe' ve 'InitTest.dll'yi belirli bir dizine yüklemek için tasarlanmıştır. 'RemoteLibUpdater.exe' ikili dosyası BURNYBEAR olarak adlandırılır ve 'InitTest.dll'yi yüklemek için kullanılır, bu da MATCHBOIL.V2'nin değiştirilmiş bir sürümüdür. CERT-UA, kuruluşların WinRAR, 7-Zip ve Notepad++ yazılımlarını en son sürümlere güncellemesini öneriyor, böylece tehdit aktörleri tarafından bilinen savunmasızlıkların kullanılması engellenebilir.
Notepad++ Gibi Görünen Zararlı Eklenti MATCHBOIL.V2 Dağıtıyor
01siber saldırızararlı yazılımphishingNotepad++MATCHBOIL.V2