Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı, Kullanıcıları Aldatmak İçin Unicode Hilesinden Yararlanıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı, Kullanıcıları Aldatmak İçin Unicode Hilesinden Yararlanıyor

GenelSiber Güvenlik

Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı, Kullanıcıları Aldatmak İçin Unicode Hilesinden Yararlanıyor

teknomers
Son güncelleme: 21 Mayıs 2024 18:16
teknomers
Paylaş
Paylaş


21 Mayıs 2024Haber odasıBulut Güvenliği / Veri Güvenliği

Yeni bir saldırı kampanyası başlatıldı BULUT#TERSİYECİ Kötü amaçlı yükleri düzenlemek için Google Drive ve Dropbox gibi meşru bulut depolama hizmetlerinden yararlandığı gözlemlendi.

Securonix araştırmacıları Den Iuzvyk, Tim Peck ve Oleg Kolesnikov, “CLOUD#REVERSER’deki VBScript ve PowerShell komut dosyaları, doğası gereği, dosya yükleme ve indirme işlemlerini yönetmek için Google Drive ve Dropbox’ı hazırlama platformları olarak kullanan komut ve kontrol benzeri etkinlikleri içerir.” söz konusu The Hacker News ile paylaşılan bir raporda.

“Komut dosyaları belirli kalıplarla eşleşen dosyaları getirmek üzere tasarlandı; bu da onların Google Drive veya Dropbox’a yerleştirilen komutları veya komut dosyalarını beklediklerini gösteriyor.”

Saldırı zincirinin başlangıç ​​noktası, Microsoft Excel dosyası gibi görünen bir yürütülebilir dosya içeren ZIP arşiv dosyasını taşıyan bir kimlik avı e-postasıdır.

İlginç bir şekilde, dosya adı, dizede o karakterden sonra gelen karakterlerin sırasını tersine çevirmek için gizli sağdan sola geçersiz kılma (RLO) Unicode karakterini (U+202E) kullanır.

Sonuç olarak, dosya adı “RFQ-101432620247fl*U+202E*xslx.exe“Mağdura şu şekilde gösteriliyor”RFQ-101432620247flexe.xlsx,” diyerek onları bir Excel belgesi açtıklarını düşünerek aldatıyorlar.

Yürütülebilir dosya, sahte bir Excel dosyası (“20240416.xlsx”) ve XLSX dosyasının bilgisayara görüntülenmesinden sorumlu, oldukça karmaşık bir Visual Basic (VB) Komut Dosyası (“3156.vbs”) dahil olmak üzere toplam sekiz veri yükünü bırakacak şekilde tasarlanmıştır. Kullanıcının hileyi sürdürmesi ve “i4703.vbs” ve “i6050.vbs” adlı diğer iki komut dosyasını başlatması gerekir.

Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı

Her iki komut dosyası da, kırmızı bayrakların ortaya çıkmasını önlemek için bunları bir Google Chrome tarayıcı güncelleme görevi olarak maskeleyerek zamanlanmış bir görev aracılığıyla Windows ana bilgisayarında kalıcılığı ayarlamak için kullanılır. Bununla birlikte, zamanlanan görevler, her dakika “97468.tmp” ve “68904.tmp” adı verilen iki benzersiz VB komut dosyasını çalıştıracak şekilde düzenlenir.

Bu komut dosyalarının her biri, aktör tarafından kontrol edilen bir Dropbox ve Google Drive hesabına bağlanmak ve adı geçen iki PowerShell komut dosyasını daha indirmek için kullanılan “Tmp912.tmp” ve “Tmp703.tmp” adlı iki farklı PowerShell komut dosyasını çalıştırmak için kullanılır. “tmpdbx.ps1” ve “zz.ps1” olarak

VB komut dosyaları daha sonra yeni indirilen PowerShell komut dosyalarını çalıştıracak ve sistem politikalarına bağlı olarak yürütülebilecek ikili dosyalar da dahil olmak üzere bulut hizmetlerinden daha fazla dosya alacak şekilde yapılandırılır.

Araştırmacılar, “Son aşamadaki PowerShell betiği zz.ps1, Google Drive’dan dosyaları belirli kriterlere göre indirme ve bunları yerel sistemdeki ProgramData dizini içindeki belirli bir yola kaydetme işlevine sahiptir” dedi.

Her iki PowerShell betiğinin de anında indirilmesi, bunların tehdit aktörleri tarafından, tehlikeye atılan ana makinede indirilebilecek ve yürütülebilecek dosyaları belirlemek üzere isteyerek değiştirilebileceği anlamına gelir.

Ayrıca 68904.tmp aracılığıyla indirilen, saldırganın komuta ve kontrol (C2) sunucusuyla ağ bağlantısını sürdürmek için sıkıştırılmış bir ikili dosya indirip onu doğrudan bellekten çalıştırabilen başka bir PowerShell betiğidir.

Bu gelişme, tehdit aktörlerinin meşru hizmetleri kendi çıkarları doğrultusunda giderek daha fazla kötüye kullandığının ve gözden kaçtığının bir kez daha işaretidir.

Araştırmacılar, “Bu yaklaşım, tehdit aktörlerinin, arka plandaki normal ağ gürültüsüne karışmayı sürdürürken, tehlikeye atılmış sistemlere bulaşmayı ve bu sistemler üzerinde varlıklarını sürdürmeyi başardıkları ortak bir noktayı takip ediyor” dedi.

“Kötü amaçlı komut dosyalarını görünüşte zararsız bulut platformlarına yerleştirerek, kötü amaçlı yazılım yalnızca hedeflenen ortamlara sürekli erişim sağlamakla kalmıyor, aynı zamanda bu platformları veri sızdırma ve komut yürütme için kanal olarak kullanıyor.”



siber-2

Gökbilimciler iki yıldızın birleşmesiyle mavi süperdev yıldızların oluşabileceğine dair kanıt buldular
Avataar, ürünler için yapay zeka tarafından oluşturulan videolar oluşturmaya yönelik yeni bir araç yayınladı
Sürdürülebilir uzay araştırmaları mikroplardan yararlanacak
Hibrit çalışanlar hala büyük güvenlik sorunlarına neden oluyor
Starfield sonunda Skyrim ve Fallout’un en muhteşem karakteriyle onurlandırıldı
ETİKETLENDİ:ağ güvenliğialdatmakAmaçlıaracılığıylabilgi Güvenliğibilgisayar GüvenliğibulutDağıtımıfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberlerihilesindenHizmetleriiçinKötüKullanıcılarıNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarUnicodeveri ihlaliYararlanıyorYazılımyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Ofis organizasyonu: Bunalmayı ve küçük iş sorunlarının büyük sorunlara dönüşmesini önlemenin 6 yolu
Sonraki Makale Rusya’nın Turla APT’si TinyTurla Arka Kapısını Sunmak İçin MSBuild’i Kötüye Kullanıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Justin Ernest geleneksel bir VC fonu olmadan sıcak girişimlere 400 milyon dolara yakın yatırım yaptı
Genel
SwitchBot’un E Ink Hava İstasyonu Şimdi %20 İndirimde
Liste
Kritik: Microsoft Defender ‘RoguePlanet’ Sıfır Gün Açığı ile Sistem İzni Tehlikesi
Siber Güvenlik
Kingdom Hearts Bulut Versiyonları Kapatıldı, Yenilerini Almak Gerekiyor
Oyun
App Store Abonelik Paketleri Yakında Geliyor
Liste
shadcn/ui ile yapılmış bir CMS var mı? Evet — UnfoldCMS
Yazılım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?