Ukrayna Bilgisayar Acil Durum Yanıt Takımı (CERT-UA), Windows sistemlerini hedef alan yeni bir kötü amaçlı yazılım kampanyası hakkında uyarıda bulundu. Bu kampanya, Notepad++ eklentisi kılığına girmiş bir kötü amaçlı program kullanarak saldırılar gerçekleştirmektedir.
Saldırı Nasıl Çalışıyor?
Bu saldırıların, UAC-0099 adlı bir tehdit kümesinin aktivitesiyle bağlantılı olduğu belirtildi. Bu grup, daha önce WinRAR yazılımındaki güvenlik açıklarını kullanarak LONEPAGE adlı bir kötü amaçlı yazılım dağıtımı yapmış ve MATCHBOIL, MATCHWOK ve DRAGSTARE gibi diğer siber saldırılar gerçekleştirmiştir.
Yeni saldırıların başlangıcı, bu yazın gözlemlendi ve bir phishing e-postası ile başlamaktadır. Bu e-posta aşağıdaki işlemleri içermektedir:
- Kötü amaçlı bir resim eki içeren bir e-posta gönderimi.
- Resme tıklandığında, bir URL’ye yönlendirme yapılır; bu URL, bir bağlantı kısaltıcı ile gizlenmiştir.
- Gizli URL, bir dosya paylaşım servisine yönlendirir ve ZIP arşivinin indirilmesini sağlar.
Etkilenen Sistemler
ZIP dosyası, aşağıdaki bileşenleri içeren bir Visual Basic Script (VBScript) barındırmaktadır:
- Legitimately Notepad++ sürümü 8.8.3’ün tam kopyası.
- Kötü amaçlı bir DLL eklentisi (“NppExport.dll”).
- Şifreli bir arşiv (“updater.rar”).
- Legitimately WinRAR yürütücü (“winrar.exe”).
VBScript’in asıl amacı, arşiv içeriğini çıkartmak ve Notepad++ uygulamasını başlatmaktır. Bu süreç sırasında “NppExport.dll” yüklenir. Bu DLL, “RemoteLibUpdater.exe” ve “InitTest.dll” içeren RAR arşivini açmak üzere tasarlanmıştır ve her üç dakikada bir “RemoteLibUpdater.exe” çalıştırmak için zamanlanmış bir görev oluşturarak kalıcılık sağlamaktadır.
Çözüm ve Korunma
CERT-UA, organizasyonların WinRAR, 7-Zip ve Notepad++ yazılımlarını en son sürümlere güncellemelerini önermektedir. Bu, tehdit aktörlerinin bilinen güvenlik açıklarını kullanarak takip eden saldırılar gerçekleştirmelerini önleyecektir.
Ayrıca, kötü amaçlı yazılımın sistem kaynaklarını (RAM ve işlemci) tüketmek için tasarlanmış bir logic içerdiğini unutmayın; bu nedenle, cihaza zarar verilmemesi için dikkatli olunmalıdır.
Sonuç
Güvenlik açıklarından korunmak için gerekli güncellemeleri yapmalı ve şüpheli e-postalara karşı dikkatli olmalısınız. Eğer sistemlerinizde bahsedilen yazılımlar yüklüyse, derhal güncellemelerinizi gerçekleştirin ve şüpheli kaynaklara karşı önlem alın.


