Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı, Kullanıcıları Aldatmak İçin Unicode Hilesinden Yararlanıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı, Kullanıcıları Aldatmak İçin Unicode Hilesinden Yararlanıyor

GenelSiber Güvenlik

Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı, Kullanıcıları Aldatmak İçin Unicode Hilesinden Yararlanıyor

teknomers
Son güncelleme: 21 Mayıs 2024 18:16
teknomers
Paylaş
Paylaş


21 Mayıs 2024Haber odasıBulut Güvenliği / Veri Güvenliği

Yeni bir saldırı kampanyası başlatıldı BULUT#TERSİYECİ Kötü amaçlı yükleri düzenlemek için Google Drive ve Dropbox gibi meşru bulut depolama hizmetlerinden yararlandığı gözlemlendi.

Securonix araştırmacıları Den Iuzvyk, Tim Peck ve Oleg Kolesnikov, “CLOUD#REVERSER’deki VBScript ve PowerShell komut dosyaları, doğası gereği, dosya yükleme ve indirme işlemlerini yönetmek için Google Drive ve Dropbox’ı hazırlama platformları olarak kullanan komut ve kontrol benzeri etkinlikleri içerir.” söz konusu The Hacker News ile paylaşılan bir raporda.

“Komut dosyaları belirli kalıplarla eşleşen dosyaları getirmek üzere tasarlandı; bu da onların Google Drive veya Dropbox’a yerleştirilen komutları veya komut dosyalarını beklediklerini gösteriyor.”

Saldırı zincirinin başlangıç ​​noktası, Microsoft Excel dosyası gibi görünen bir yürütülebilir dosya içeren ZIP arşiv dosyasını taşıyan bir kimlik avı e-postasıdır.

İlginç bir şekilde, dosya adı, dizede o karakterden sonra gelen karakterlerin sırasını tersine çevirmek için gizli sağdan sola geçersiz kılma (RLO) Unicode karakterini (U+202E) kullanır.

Sonuç olarak, dosya adı “RFQ-101432620247fl*U+202E*xslx.exe“Mağdura şu şekilde gösteriliyor”RFQ-101432620247flexe.xlsx,” diyerek onları bir Excel belgesi açtıklarını düşünerek aldatıyorlar.

Yürütülebilir dosya, sahte bir Excel dosyası (“20240416.xlsx”) ve XLSX dosyasının bilgisayara görüntülenmesinden sorumlu, oldukça karmaşık bir Visual Basic (VB) Komut Dosyası (“3156.vbs”) dahil olmak üzere toplam sekiz veri yükünü bırakacak şekilde tasarlanmıştır. Kullanıcının hileyi sürdürmesi ve “i4703.vbs” ve “i6050.vbs” adlı diğer iki komut dosyasını başlatması gerekir.

Bulut Hizmetleri Aracılığıyla Kötü Amaçlı Yazılım Dağıtımı

Her iki komut dosyası da, kırmızı bayrakların ortaya çıkmasını önlemek için bunları bir Google Chrome tarayıcı güncelleme görevi olarak maskeleyerek zamanlanmış bir görev aracılığıyla Windows ana bilgisayarında kalıcılığı ayarlamak için kullanılır. Bununla birlikte, zamanlanan görevler, her dakika “97468.tmp” ve “68904.tmp” adı verilen iki benzersiz VB komut dosyasını çalıştıracak şekilde düzenlenir.

Bu komut dosyalarının her biri, aktör tarafından kontrol edilen bir Dropbox ve Google Drive hesabına bağlanmak ve adı geçen iki PowerShell komut dosyasını daha indirmek için kullanılan “Tmp912.tmp” ve “Tmp703.tmp” adlı iki farklı PowerShell komut dosyasını çalıştırmak için kullanılır. “tmpdbx.ps1” ve “zz.ps1” olarak

VB komut dosyaları daha sonra yeni indirilen PowerShell komut dosyalarını çalıştıracak ve sistem politikalarına bağlı olarak yürütülebilecek ikili dosyalar da dahil olmak üzere bulut hizmetlerinden daha fazla dosya alacak şekilde yapılandırılır.

Araştırmacılar, “Son aşamadaki PowerShell betiği zz.ps1, Google Drive’dan dosyaları belirli kriterlere göre indirme ve bunları yerel sistemdeki ProgramData dizini içindeki belirli bir yola kaydetme işlevine sahiptir” dedi.

Her iki PowerShell betiğinin de anında indirilmesi, bunların tehdit aktörleri tarafından, tehlikeye atılan ana makinede indirilebilecek ve yürütülebilecek dosyaları belirlemek üzere isteyerek değiştirilebileceği anlamına gelir.

Ayrıca 68904.tmp aracılığıyla indirilen, saldırganın komuta ve kontrol (C2) sunucusuyla ağ bağlantısını sürdürmek için sıkıştırılmış bir ikili dosya indirip onu doğrudan bellekten çalıştırabilen başka bir PowerShell betiğidir.

Bu gelişme, tehdit aktörlerinin meşru hizmetleri kendi çıkarları doğrultusunda giderek daha fazla kötüye kullandığının ve gözden kaçtığının bir kez daha işaretidir.

Araştırmacılar, “Bu yaklaşım, tehdit aktörlerinin, arka plandaki normal ağ gürültüsüne karışmayı sürdürürken, tehlikeye atılmış sistemlere bulaşmayı ve bu sistemler üzerinde varlıklarını sürdürmeyi başardıkları ortak bir noktayı takip ediyor” dedi.

“Kötü amaçlı komut dosyalarını görünüşte zararsız bulut platformlarına yerleştirerek, kötü amaçlı yazılım yalnızca hedeflenen ortamlara sürekli erişim sağlamakla kalmıyor, aynı zamanda bu platformları veri sızdırma ve komut yürütme için kanal olarak kullanıyor.”



siber-2

Özel Opera Kripto Tarayıcısı Artık iPhone için Kullanılabilir
Bu haftaki Destiny 2 Grandmaster Nightfall’ı dakikalar içinde yenebilirsin
Çinli Hacker Çetesi GhostEmperor İki Yıl Sonra Yeniden Ortaya Çıktı
Bu kez Lenovo’dan bir ultra amiral gemisi daha. Motorola Moto X50 Ultra’nın özellikleri ortaya çıktı
Beyaz Saray, Çin’in GAA çip teknolojisine ve yapay zeka hızlandırıcıları için kritik önem taşıyan yüksek bant genişliğine sahip belleğe erişimini kısıtlamayı amaçlıyor
ETİKETLENDİ:ağ güvenliğialdatmakAmaçlıaracılığıylabilgi Güvenliğibilgisayar GüvenliğibulutDağıtımıfidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberlerihilesindenHizmetleriiçinKötüKullanıcılarıNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarUnicodeveri ihlaliYararlanıyorYazılımyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Ofis organizasyonu: Bunalmayı ve küçük iş sorunlarının büyük sorunlara dönüşmesini önlemenin 6 yolu
Sonraki Makale Rusya’nın Turla APT’si TinyTurla Arka Kapısını Sunmak İçin MSBuild’i Kötüye Kullanıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: SleeperGem, Geliştiricileri Hedefleyen Üç Zararlı RubyGems Kullanıyor
Siber Güvenlik
Ölçekleme Yaparken Ek Yük Olmadan: Laravel Modüler Monolit 🏢
Yazılım
Kritik: Dünyanın En Büyük AI Model Deposu Hugging Face Hedefte!
Siber Güvenlik
Geliştirici Günlüğü: 2026-07-19
Yazılım
Laravel Uygulamasının Güvenliğini Tek Komutla Denetleme (Terminal Gerektirmez)
Yazılım
Ben Affleck’in AI Film Yapım Girişimine Netflix’ten Dev Yatırım
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?