BIOPASS kötü amaçlı yazılımı, kurban ekranlarını kaydetmek için OBS Studio akış yazılımını kullanır
Trend Mikro keşfetti Çin kumar sitelerinin kullanıcılarına saldıran ve casusluk yapan BIOPASS kötü amaçlı yazılımı. Araştırmacılar, ünlü casus hack grubu Winnti'nin (APT41) bu kötü amaçlı yazılımın yaratılmasının arkasında olabilir.
BIOPASS, Uzaktan Erişim Truva Atı'dır (FARE) Python'da yazılmış. Tipik, Adobe Flash Player veya Microsoft Silverlight'ın yasal yükleyicilerinin içinde gizlenir, Çin'de halen kullanımda olan, artık dünyanın geri kalanında desteklenmeseler bile.
Uzmanlar, kötü amaçlı JavaScript'in kötü amaçlı yazılımı yaymak için kullanıldığını yazıyor, Çin kumar sitelerinin teknik destek veya sohbet sayfalarında barındırılan. Kullanıcıları, potansiyel kurbanlara virüslü yükleyiciler sunan sayfalara yönlendirir.. Bir kullanıcı siber suçluların bu hilesine kapılırsa, BIOPASS sistemine sızdı.
Kötü amaçlı yazılım, diğer RAT'lerden çok az farklıdır ve dosya sistemi değerlendirmesi gibi özelliklere sahiptir., uzak masaüstü erişimi, dosya çalma ve kabuk komutu yürütme. Kötü amaçlı yazılım ayrıca tarayıcılardan ve anlık mesajlaşma programlarından veri çalarak kurbanların kişisel bilgilerini tehlikeye atabilir. (QQ Tarayıcı dahil, 2345 Gezgin, Sogou Gezgini ve 360 Güvenli Tarayıcı, WeChat, QQ ve Aliwangwang).
Bu kötü amaçlı yazılımın ilginç bir özelliği, popüler yayıncı yazılımı OBS Studio'nun kullanılmasıdır., Twitch kullanıcıları tarafından sıklıkla kullanılan, Youtube, ve bunun gibi. Saldırganlar, kullanıcının ekranını yakalamak ve videoyu doğrudan kötü amaçlı yazılım kontrol paneline yayınlamak için OBS Studio'da RTMP kullandı..
ilginç bir şekilde, Winnti grubu, kötü amaçlı yazılımın oluşturulmasından sorumlu olduğu iddia edilen, Çinli siber casusluk grubu olarak bilinir. Ara sıra, kişisel kazanç sağlamak amacıyla, Winnti, Güneydoğu Asya'daki kumar şirketlerine saldırılar düzenliyor. Bu durumda saldırılar Çinli kullanıcıları hedef aldığından, araştırmacılar atıflarından çok emin değiller.
şunu da yazdığımı hatırlatayım Çinli bilgisayar korsanları, tespit edilmeden birkaç gün önce izlerini kapatıyor ve kötü amaçlı yazılımları kaldırıyor.