Sahte üniversite özgeçmişiyle dağıtılan zararlı yazılım VShell truva atını yüklüyor
Öne çıkanlar
- Saldırganlar, Pekin Teknoloji Enstitüsü adına düzenlenmiş sahte bir yüksek lisans başvuru özgeçmişini yem olarak kullandı.
- Go ile yazılan yükleyici, en az dört çekirdekli işlemci arayarak küçük sanal analiz ortamlarını tespit etti ve çalışmayı durdurdu.
- Bellekte yürütülen dosyasız VShell truva atı, kurban bilgisayarında ekran görüntüsü alma ve komut çalıştırma yetkileri kazandırdı.
Güvenlik araştırmacısı Himanshu Anand, Pekin Teknoloji Enstitüsü mezunu bir öğrenciye aitmiş gibi gösterilen sahte bir özgeçmiş dosyası üzerinden yürütülen yeni bir siber saldırı zincirini ortaya çıkardı. Windows çalıştırılabilir dosyası biçiminde hazırlanan tuzak içerik, kurbanın şüphelenmesini engellemek için arka planda gerçek bir Word belgesi açarken sisteme VShell uzaktan erişim truva atını (RAT) bulaştırıyor.
Saldırının ilk aşamasında Go diliyle yazılmış özel bir yükleyici devreye giriyor. Bu yükleyici, güvenlik analiz ortamlarını atlatmak için Çin merkezli ThreatBook sanal alanına özgü yolları tarıyor, işlemcinin en az dört çekirdeğe sahip olup olmadığını denetliyor ve hızlandırılmış zaman tuzaklarını aşmak adına ses işlevini zamanlayıcı olarak kullanıyor. Denetimleri geçen zararlı kod, Base32, AES ve Base64 gibi katmanlı şifreleme adımlarını çözerek uzak sunucudan asıl zararlı yükü çekiyor.
Yükleyici son aşamada SNOWLIGHT adlı küçük boyutlu bir aşama kodunu belleğe yerleştiriyor. Bu kod, uzak sunucuya bağlanıp indirdiği 4,65 megabaytlık veriyi çözerek dosyasız şekilde doğrudan bellekte çalışan VShell truva atını başlatıyor. İncelemelere göre saldırganlar, enerji sistemleri ve yapay zeka alanında çalışan akademisyenlerin iş istasyonlarına tam yetkili uzaktan erişim sağlamayı hedefliyor.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.