Cointime

Uygulamayı indirmek için QR kodu tarayın
iOS & Android

Görmek inanmak değildir | Sahte Zoom kimlik avı analiziyle buluşuyor

Validated Project

Yazar Yeniden Doğmuş, Lisa |

Editör |

arka plan

Son zamanlarda birçok kullanıcı Bu bağlamda SlowMist güvenlik ekibi, bu tür phishing olaylarını ve saldırı yöntemlerini analiz ederek, hacker'ın fon akışını takip ediyor.

Kimlik avı bağlantı analizi

Bilgisayar korsanları, kendilerini normal Zoom toplantı bağlantıları gibi gizlemek için "app[.]us4zoom[.]us" biçimindeki alan adlarını kullanır. Sayfa, gerçek Zoom toplantısına oldukça benzerdir. Kullanıcı "Toplantıyı Başlat" düğmesini tıkladığında, kötü amaçlı bir kurulum paketinin indirilmesini tetikleyecektir.

Yukarıdaki alan adını tespit ederek bilgisayar korsanının izleme günlüğü adresini (https[:]//app[.]us4zoom[.]us/error_log) keşfettik.

Şifre çözme, betiğin Telegram API aracılığıyla mesaj göndermeye çalıştığında bunun bir günlük girişi olduğunu ve kullanılan dilin Rusça olduğunu ortaya çıkardı.

Şifre çözme, betiğin Telegram API aracılığıyla mesaj göndermeye çalıştığında bunun bir günlük girişi olduğunu ve kullanılan dilin Rusça olduğunu ortaya çıkardı.

Site 27 gün önce konuşlandırıldı ve başlatıldı. Bilgisayar korsanları Rus olabilir ve 14 Kasım'dan beri kimlik avı dolandırıcılığı yapmak için hedefler arıyor ve ardından herhangi bir hedefin kimlik avı sayfasının indirme düğmesine tıklayıp tıklamadığını Telegram API aracılığıyla izliyor.

Kötü amaçlı yazılım analizi

Kötü amaçlı kurulum paketinin dosya adı "ZoomApp_v.3.14.dmg" olup, Zoom phishing yazılımı tarafından açılan ve kullanıcıları ZoomApp.file kötü amaçlı komut dosyasını Terminal'de çalıştırmaya teşvik eden ve aynı zamanda kullanıcıların kendi şifrelerini girmelerine neden olan arayüz aşağıdadır. yürütme işlemi sırasında yerel şifre.

Kötü amaçlı dosyanın yürütme içeriği aşağıdadır:

Yukarıdaki içeriğin kodunun çözülmesi, bunun kötü amaçlı bir osascript komut dosyası olduğunu ortaya çıkardı.

Devam eden analizler, betiğin ".ZoomApp" adlı gizli bir yürütülebilir dosyayı aradığını ve onu yerel olarak çalıştırdığını ortaya çıkardı. Orijinal kurulum paketi "ZoomApp_v.3.14.dmg" üzerinde disk analizi yaptık ve kurulum paketinin ".ZoomApp" adlı yürütülebilir dosyayı gizlediğini tespit ettik.

Devam eden analizler, betiğin ".ZoomApp" adlı gizli bir yürütülebilir dosyayı aradığını ve onu yerel olarak çalıştırdığını ortaya çıkardı. Orijinal kurulum paketi "ZoomApp_v.3.14.dmg" üzerinde disk analizi yaptık ve kurulum paketinin ".ZoomApp" adlı yürütülebilir dosyayı gizlediğini tespit ettik.

Kötü niyetli davranış analizi

statik analiz

İkili dosyayı analiz için tehdit istihbaratı platformuna yükledik ve dosyanın kötü amaçlı olarak işaretlendiğini tespit ettik.

https://www.virustotal.com/gui/file/e4b6285e183dd5e1c4e9eaf30cec886fd15293205e706855a48b30c890cbf5f2

Statik sökme analizi yoluyla, aşağıdaki şekilde veri şifre çözme ve komut dosyası yürütme için kullanılan ikili dosyanın giriş kodu gösterilmektedir.

Aşağıdaki resim veri kısmıdır. Bilgilerin çoğunun şifrelendiğini ve kodlandığını görebilirsiniz.

Verilerin şifresi çözüldükten sonra, ikili dosyanın sonuçta kötü amaçlı bir osascript komut dosyası çalıştırdığı da tespit edildi (şifre çözme kodunun tamamı şu adreste paylaşılmıştır: https://pastebin.com/qRYQ44xa). arka plana gönder.

Aşağıdaki şekil, farklı eklenti kimliklerinin yol bilgilerini sıralayan kodun bir parçasıdır.

Aşağıdaki resim bilgisayarın KeyChain bilgilerini okumak için kullanılan kodun bir parçasıdır.

Kötü amaçlı kod, sistem bilgilerini, tarayıcı verilerini, şifrelenmiş cüzdan verilerini, Telegram verilerini, Notes not verilerini ve çerez verilerini topladıktan sonra bunları sıkıştıracak ve bilgisayar korsanı tarafından kontrol edilen bir sunucuya (141.98.9.20) gönderecektir.

Kötü amaçlı program, çalışırken kullanıcıyı parola girmeye teşvik ettiğinden ve ardından gelen kötü amaçlı komut dosyası, bilgisayardaki KeyChain verilerini de toplayacağından (bu, kullanıcı tarafından bilgisayara kaydedilen çeşitli parolaları içerebilir), bilgisayar korsanı, Verileri topladıktan sonra şifresini çözün ve kullanıcının cüzdan anımsatıcı sözcüklerini, özel anahtarlarını ve diğer hassas bilgilerini ele geçirin ve böylece kullanıcıların varlıklarını çalın.

Analize göre, bilgisayar korsanının sunucusunun IP adresi Hollanda'da bulunuyor ve tehdit istihbarat platformu tarafından kötü amaçlı olarak işaretleniyor.

https://www.virustotal.com/gui/ip-address/141.98.9.20

dinamik analiz

Kötü amaçlı program sanal ortamda dinamik olarak çalıştırılır ve süreç analiz edilir. Aşağıdaki şekil, kötü amaçlı programın yerel verileri toplayıp arka plana veri gönderme süreç izleme bilgilerini göstermektedir.

MistTrack Analizi

Kurban tarafından sağlanan 0x9fd15727f43ebffd0af6fecf6e01a810348ee6ac hacker adresini analiz etmek için zincir içi izleme aracı MistTrack'i kullandık: hacker adresi aralarında USD0++, MORPHO ve ETH'nin de bulunduğu 1 milyon ABD dolarından fazla kar elde etti; USD0++ ve MORPHO 296 ile değiştirildi; ETH.

MistTrack'e göre hacker adresi, hacker adresi için işlem ücreti sağladığından şüphelenilen 0xb01caea8c6c47bbf4f4b4c5080ca642043359c2e adresinden aktarılan az miktarda ETH aldı. Bu adresin (0xb01c) gelir kaynağı yalnızca bir adres ancak yaklaşık 8.800 adrese küçük miktarlarda ETH aktarıyor ve "işlem ücreti sağlama konusunda uzmanlaşmış bir platform" gibi görünüyor.

Adres (0xb01c), transfer nesnesinde kötü amaçlı olarak işaretlenen adreslere karşı tarandı ve biri Pink Drainer olarak işaretlenen iki kimlik avı adresiyle ilişkilendirildi. Bu iki kimlik avı adresinin kapsamlı analizinden sonra, fonlar temel olarak ChangeNOW'a aktarıldı. ve MEXC.

Ardından çalınan fonların transferi analiz edildiğinde 0xdfe7c22a382600dcffdde2c51aaa73d788ebae95 yeni adresine toplam 296,45 ETH aktarıldı.

Yeni adresin (0xdfe7) ilk işlemi Temmuz 2023'te gerçekleşti ve birden fazla zinciri içeriyordu ve mevcut bakiye 32,81 ETH'dir.

Yeni adresin (0xdfe7) ana ETH aktarım yolu şu şekildedir:

200,79 ETH -> 0x19e0…5c98f

63.03 ETH -> 0x41a2…9c0b

8,44 ETH -> 15.720 USDT'ye dönüştürüldü

14.39 ETH -> Gate.io

Yukarıdaki genişletilmiş adreslerin sonraki aktarımları, Bybit, Cryptomus.com, Swapspace, Gate.io, MEXC gibi birden fazla platformla ilişkilendirildi ve MistTrack tarafından Angel Drainer ve Theft olarak işaretlenen birden fazla adresle ilişkilendirildi. Bunun ötesinde, şu anda 0x3624169dfeeead9f3234c0ccd38c3b97cecafd01 adresinde sıkışmış 99,96 ETH bulunuyor.

Ayrıca yeni adreste (0xdfe7) Binance, MEXC,FixedFloat ve diğer platformlara aktarılan USDT işlemlerinin çok sayıda izi bulunuyor.

Özetle

Bu sefer paylaşılan kimlik avı yöntemi, bilgisayar korsanlarının, kullanıcıları kötü amaçlı yazılım indirip çalıştırmaya teşvik etmek için kendilerini normal Zoom toplantı bağlantıları gibi gizlemeleridir. Kötü amaçlı yazılımların genellikle sistem bilgilerini toplama, tarayıcı verilerini çalma ve kripto para cüzdanı bilgilerini elde etme gibi birden fazla zararlı işlevi vardır ve verileri bilgisayar korsanları tarafından kontrol edilen sunuculara iletir. Bu tür saldırılar genellikle sosyal mühendislik saldırıları ile Truva atı saldırı tekniklerini birleştirir ve kullanıcılar dikkatli olmadıkları takdirde bunların kurbanı olurlar. SlowMist güvenlik ekibi, kullanıcıların toplantı bağlantılarına tıklamadan önce dikkatlice doğrulama yapmalarını, bilinmeyen kaynaklardan gelen yazılım ve komutları çalıştırmaktan kaçınmalarını, anti-virüs yazılımı yüklemelerini ve düzenli olarak güncellemelerini öneriyor. Daha fazla güvenlik bilgisi için SlowMist Güvenlik Ekibi tarafından hazırlanan "Blockchain Karanlık Orman Kendini Kurtarma El Kitabı"nın okunması tavsiye edilir: https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main /README_CN.md .

Yorumlar

Tüm Yorumlar

Önerilen okuma

  • ABD Senatosu Bankacılık Komitesi Başkanı: Stabil kripto paraların getiri oranlarına ilişkin yeni taslak düzenlemeler bu hafta gibi erken bir tarihte görülebilir.

    Cointime'ın haberine göre, Senato Bankacılık Komitesi Başkanı Senatör Tim Scott, DC Blockchain Zirvesi'nde yaptığı açıklamada, yasa koyucuların bu hafta içinde en azından stablecoin ile ilgili hükümler içeren yeni bir yasa tasarısını görebileceklerini belirtti. Scott, tasarıda en çok tartışılan konunun stablecoin getirileri olduğunu, ancak yasa koyucuların bu konu üzerinde çalışmaya devam ettiğini kaydetti. Scott, “İlk teklifi bu hafta incelemeye sunacağımı düşünüyorum. Eğer bu hafta sonuna kadar gerçekleşirse ve gerçekleşeceğini düşünüyorum, en azından çerçevenin şekillenip şekillenmediğini bileceğiz. Eğer öyleyse, daha iyi bir konumda olacağız.” dedi. Ayrıca, stablecoin getirileri konusundaki ilerlemeyi Demokrat Senatör Angela Alsobrooks, Cumhuriyetçi Senatör Thom Tillis ve Beyaz Saray yetkilisi Patrick Witt'in çabalarına bağladı. Scott, son bir ay içinde yapılan görüşmelerde, Başkan Donald Trump ve ailesinin kripto para projeleriyle ilgili yasa koyucuların endişeleri, önemli düzenleyici kurumlarda iki partili temsil eksikliği ve Müşterinizi Tanıyın (KYC) düzenlemeleri de dahil olmak üzere, çözülememiş diğer konuların da ele alındığını belirtti. Scott ayrıca şunları söyledi: “Etik konular ve toplantı yeter sayısı konusunda bir anlaşmaya varmaya çok yakın olduğumuzu düşünüyorum. Bunun karşı taraf için önemli bir konu olduğunu biliyoruz, bu yüzden bunu da ele alıyoruz. Bazı atamalar konusunda da ilerleme kaydettiğimizi düşünüyorum, bu iyi bir haber. DeFi'ye gelince, bu Senatör Mark Warner'ın odaklandığı bir alan ve Kara Para Aklama ile Mücadele (AML) bunun çok önemli bir parçası. Bu nedenle bu konularda ilerleme kaydettiğimizi düşünüyorum.”

  • Altın Sabah Özeti | 18 Mart Gecesi Yaşanan Önemli Gelişmeler

    21:00-7:00 Anahtar Kelimeler: Phantom, Stripe, Autonomous, İran 1. İran, ABD ve İsrail'in topraklarını kullanmasına izin veren ülkelere yasal olarak saldırabileceğini iddia ediyor; 2. ABD CFTC: Phantom cüzdanlarının aracı kurum olarak kayıt altına alınması gerekmiyor; 3. Arizona Başsavcısı, tahmin pazarlamacısı Kalshi hakkında suç duyurusunda bulundu; 4. ABD Dışişleri Bakanlığı, dünya genelindeki tüm büyükelçiliklere "derhal" güvenlik değerlendirmeleri yapmaları emrini verdi; 5. Robinhood Venture Capital, Stripe ve ElevenLabs'e yaklaşık 35 milyon dolar yatırım yaptı; 6. GSR, kripto fon yönetim platformu oluşturmak için Autonomous ve Architech'i satın almak üzere 57 milyon dolar yatırım yaptı; 7. ABD SEC ve CFTC, çoğu dijital varlığın menkul kıymet olmadığını belirten yeni kripto para birimi kılavuzu yayınladı.

  • ABD Menkul Kıymetler ve Borsa Komisyonu (SEC) ve Emtia Vadeli İşlemler Komisyonu (CFTC), kripto paralar hakkında yeni görüşler yayınlayarak, dijital varlıkların çoğunun menkul kıymet kategorisine girmediğini belirtti.

    Cointime, 18 Mart'ta ABD Menkul Kıymetler ve Borsa Komisyonu (SEC) ve Emtia Vadeli İşlemler Ticaret Komisyonu'nun (CFTC) kripto paralar hakkında 68 sayfalık bir rehber belge yayınladığını ve çoğu dijital varlığın menkul kıymet olmadığını belirttiğini bildirdi. Yeni açıklama, ajansın menkul kıymet olmadığını belirttiği stablecoin'lerin, dijital emtiaların ve "dijital enstrüman" token'larının sınıflandırılmasını detaylandırıyor. Ayrıca, "menkul kıymet olmayan kripto varlıkların" nasıl menkul kıymet haline gelebileceğini açıklamaya çalışıyor ve federal menkul kıymetler yasalarının madencilik, protokol staking ve airdrop'lara nasıl uygulandığını netleştiriyor. SEC ayrıca, menkul kıymet olmayan dijital varlıkların nasıl yatırım sözleşmelerinin konusu olabileceğini de açıkladı. Ajans açıklamasında şunları belirtiyor: "Menkul kıymet olmayan kripto varlıklar, bir ihraççı yatırımcıları ortak bir girişime yatırım yapmaya teşvik ettiğinde ve gerekli yönetim çalışmalarını üstlenme taahhüdünde veya beyanında bulunduğunda ve alıcının bundan kar elde etmeyi bekleme nedeni olduğunda yatırım sözleşmelerinin konusu haline gelir."

  • Mastercard, stablecoin şirketi BVNK'yi 1,8 milyar dolara kadar bir bedelle satın almayı planlıyor.

    Cointime'ın haberine göre Mastercard, stablecoin altyapı girişimi BVNK'yi 1,8 milyar dolara kadar bir bedelle satın almayı planlıyor; bu bedele 300 milyon dolarlık şartlı ödeme de dahil. Bu satın alma, BVNK'nin Coinbase ile yaklaşık 2 milyar dolarlık birleşme görüşmelerinin başarısızlıkla sonuçlanmasından sadece dört ay sonra gerçekleşiyor. Her iki şirket de Salı günü yayınlanan ortak bir açıklamada anlaşmayı doğruladı.

  • BTC 75.000 doları aştı

    Piyasa verileri, BTC'nin 75.000 doları aştığını ve şu anda 75.033,01 dolardan işlem gördüğünü, 24 saatte %2,83'lük bir artış kaydettiğini gösteriyor. Piyasa önemli bir dalgalanma yaşıyor, bu nedenle lütfen riskinizi buna göre yönetin.

  • FusnChain ana ağı yakında faaliyete geçecek: Finansal işlemlerin gerçekleştirilmesi için dünyanın ilk halka açık blok zinciri olan FusnChain, PayFi çağı için zincir üstü finansal işlem altyapısını başlatacak.

    Küresel Web3 altyapı ortamında tarihi bir paradigma değişimi yakında gerçekleşecek. Kripto dünyasını gerçek dünya nakit akışıyla birleştirmeye adanmış resmi ağ FusnChain, ana ağının yakında faaliyete geçeceğini resmen duyurdu.

  • BTC 71.500 doları aştı

    Piyasa verileri, BTC'nin 71.500 dolar seviyesini aştığını ve şu anda 71.510,19 dolardan işlem gördüğünü, 24 saatte %1,06'lık bir artış kaydettiğini gösteriyor. Piyasa önemli bir dalgalanma yaşıyor, bu nedenle lütfen riskinizi buna göre yönetin.