הגרסה החדשה של תוכנת הזדוניות Jupyter מופצת באמצעות מתקין MSI

חוקרי אבטחה דיבר על גרסה חדשה של תוכנת הזדוניות Jupyter, מידע גונב כתוב בשפת התכנות .NET הידועה תוקפים רק ארגונים רפואיים וחינוכיים.

שרשרת ההדבקה החדשה, שהתגלו על ידי מומחי חברת אבטחת המידע מורפיסק בספטמבר 8, 2021, לא רק מאשר את הפעילות המתמשכת של התוכנה הזדונית, אבל גם מדגים “כיצד פושעי הרשת ממשיכים לפתח את ההתקפות שלהם כדי להפוך אותם ליעילים וחמקמקים יותר.”

תועד לראשונה בנובמבר 2020, ה יופיטר (ידוע גם כ סמני שמש) תוכנה זדונית נוצרה לכאורה על ידי מפתחים רוסים והיא נועדה לגנוב נתונים מפיירפוקס, דפדפנים מבוססי כרום וכרום.

Jupyter הוא אינפוסטילר שמטרתו בעיקר כרום, פיירפוקס, ונתוני דפדפן כרום. למרות זאת, שרשרת ההתקפה שלה, מְסִירָה, ומטעין מדגימים יכולות נוספות עבור פונקציונליות מלאה של הדלת האחורית.חוקרי Morphisec כתבו.

בנוסף, התוכנה הזדונית היא דלת אחורית מלאה והיא מסוגלת לגנוב נתונים ולהעלות אותם לשרת מרוחק, להעלות ולבצע מטען. על פי Morphisec, גרסאות חדשות של Jupyter החלו להופיע מאז מאי 2020.

מפתח Jupyter כל הזמן משנה ומשלים את ה- Jupyter המקורי במאמץ לאסוף כמה שיותר מידע על המכונות שנפגעו. עדיין לא ברור מה המטרה הסופית של הקמפיין הזה, אלא בתיאוריה, ניתן להשתמש בנתונים גנובים למכירה, והאקרים יכולים להשתמש במכונות שנפגעו כנקודות כניסה לרשתות של חברות לצורך התקפות נוספות.החוקרים כותבים.

בחודש אוגוסט 2021, סיסקו טאלוס מומחים ייחסו את הפיגועים ל “תוקף מיומן באמת, מיועד בעיקר לגניבת אישורים ונתונים אחרים.”

בפברואר השנה, חברת אבטחת סייבר CrowdStrike תיאר את התוכנה הזדונית כארוזה במספר שלבים, מטעין PowerShell מטושטש מאוד, מה שמוביל לביצוע של דלת אחורית ב- .NET.

למרות שהתקפות קודמות השתמשו בקבצים לגיטימיים של תוכנות ידועות כמו Docx2Rtf ו- Expert PDF, שרשרת הזיהומים שהתגלתה לאחרונה החלה להשתמש ביישום Nitro Pro PDF.

ההתקפה מתחילה בפריסת MSI המתקין שנגמר 100 גודל בגודל MB, המאפשר לתוקפים לעקוף פתרונות אנטי וירוס. ההתקנה מטושטשת באמצעות חבילת היישומים המתקינים של צד שלישי.

לאחר השקת MSI, הורדת PowerShell מבוצעת מוטמעת ב- Nitro Pro לגיטימי 13 קוֹבֶץ, שתי הגרסאות שלהן חתומות עם אישורים דיגיטליים אותנטיים של חברה תקפה בפולין. סוף סוף, המטעין מפענח ומפעיל את מודול .NET Jupyter בזיכרון.

תן לי להזכיר לך שדיברתי גם על העובדה ש סרוז טרויאני ודרופר מופץ במסווה של 15 משחקים פופולריים.

הלגה סמית '

תמיד התעניינתי במדעי המחשב, במיוחד אבטחת נתונים והנושא, שנקרא בימינו "מדע נתונים", מאז שנות העשרה המוקדמות שלי. לפני שנכנסתי לצוות הסרת וירוסים כעורך ראשי, עבדתי כמומחה לאבטחת סייבר בכמה חברות, כולל אחד מקבלני אמזון. חוויה נוספת: יש לי ללמד באוניברסיטאות ארדן ורידינג.

השאר תגובה

אתר זה משתמש Akismet להפחית זבל. למד כיצד נתוני תגובתך מעובד.

כפתור חזרה למעלה