Microsoft'un tehdit istihbaratı ekibi, en az sekiz Steam oyununun içine paketlenmiş CryptoBandits adlı kötü amaçlı yazılım ailesini işaret etti. Bu yazılım, enfekte bir makineyi cüzdan hırsızlığı için bir sıçrama noktasına çeviriyor. Yem, her zamanki Steam ayak izini hedefliyor, ancak yük hemen yanındaki cüzdan izini hedef alıyor.
Saldırı zinciri nasıl çalışıyor
CryptoBandits, meşru sürücüler gibi görünen USB kısayol dosyaları (.lnk) bırakıyor. Kurban bir USB bellek taktığında, kötü amaçlı yazılım kısayol üzerinden dışa uzanıyor, pano etkinliğini ele geçirip yapıştırma sırasında cüzdan adreslerini yeniden yazıyor ve sorumluluğu gizlemek için giden trafiği Tor üzerinden yönlendiriyor. Son aşamada, fonlar hareket etmeden önce tarayıcı ve masaüstü cüzdan akışlarından token'ları ve seed phrase'leri sızdırıyor.
Neden önemli
Liam "Akiba" Wright'ın da yer aldığı Microsoft araştırma ekibi, bir komuta-kontrol parmak izini kurban gelen kutularındaki bir dizi şüpheli Uber Eats teslimat onayıyla ilişkilendirdi. Bu, operatörlerin bunu daha yüksek değerli hedeflere yönelmeden önce tüketici ölçeğinde altyapı test etmek için kullandığını düşündürüyor. Kitlesel dağıtımlı oyunlar, USB üzerinde yaşayan yayılma ve pano değiştirme birleşimi, kampanyayı hedefli bir operasyon yerine geniş yelpazeli bir stealer kötü amaçlı yazılım kategorisine net biçimde yerleştiriyor.
Sıkça sorulan sorular
-
CryptoBandits kötü amaçlı yazılımı nedir?
CryptoBandits, Microsoft'un en az sekiz Steam oyununun içinde işaret ettiği bir kötü amaçlı yazılım ailesi. Sahte USB kısayol dosyaları bırakıyor, panoyu izleyip cüzdan adreslerini yeniden yazıyor ve token'ları ile seed phrase'leri sızdırmak için Tor kullanıyor.
-
CryptoBandits kriptoyu nasıl çalıyor?
Kurban bir USB sürücü taktığında etkinleşen kötü amaçlı .lnk dosyaları yerleştiriyor, ardından yapıştırılan cüzdan adreslerini işlem sırasında değiştirerek pano etkinliğini ele geçiriyor. Fonlar hareket etmeden önce sorumluluğu gizlemek için giden trafik Tor üzerinden yönlendiriliyor.
-
Microsoft kampanyayı neden Uber Eats ile ilişkilendiriyor?
Araştırmacı Liam "Akiba" Wright'ın ekibi, bir komuta-kontrol parmak izinin kurban gelen kutularındaki şüpheli Uber Eats teslimat onaylarıyla birlikte göründüğünü buldu. Bu, operatörlerin altyapıyı tüketici ölçeğinde test ettiğini düşündürüyor.
-
Hangi cüzdanlar ve platformlar risk altında?
Microsoft'un raporu tarayıcı tabanlı ve masaüstü cüzdan iş akışlarını, ayrıca enfekte makinelerdeki seed phrase depolarını hedef alıyor. İşlem sırasında adresi panodan geçen her cüzdan, bu değiş tokuşa açık kalır.
-
Kullanıcılar pano değiştiren stealer'lardan nasıl korunabilir?
Cüzdan adreslerini onaylamadan önce karakter karakter doğrulayın, seed phrase'leri internete bağlı makinelerden uzak tutun, tanımadığınız USB aygıtlarını düşmanca kabul edin ve doğrulanmamış Steam oyunları dahil imzasız ya da korsan yazılım çalıştırmaktan kaçının.
CryptoSlate