Siber Uzay'ın Haber Platformu

Yeni keylogger zararlısı: Fauxpersky

0

Boston merkezli siber güvenlik firması Cybereason’ın bulgularına göre, AutoIT veya AutoHotKey (AHK) betik dillerinden yararlanılarak geliştirildiği düşünülen keylogger yazılımı tespit edildi.

Fauxpersky Malware’ı USB sürücüler üzerinden yayılıyor

Cybereason araştırmacılar tarafından Fauxpersky olarak adlandırılan malware, yeni keşfedilen malware yazılımları kadar gelişmiş özelliklere sahip değil fakat USB sürücüler ile yayılarak Windows tabanlı sistemlerden parola bilgilerini oldukça verimli şekilde elde edebiliyor.

Cybereason araştırmacıları Amit Serper ve Chris Black, şirketin Çarşamba günü yayınlanan resmi blog gönderisinde şunları yazdı: “Gözlemlediğimiz malware, hiçbir açıdan gelişmiş değildir. Bunun yanısıra malware, USB sürücüleri üzerinden Windows sistemlere enfekte oluyor ve sistem üzerinden yer alan parolaları Google üzerinden doğrudan saldırganların mail adresine gönderim sağlıyor.

AutoIT veya diğer bir adı ile AHK, Windows işletim sistemlerinden çeşitli GUI ve klavye otomasyon işlevlerini gerçekleştirmek için küçük programlar yazmak için kullanılan oldukça basit seviyeli bir betik dilidir. Örneklendirmemiz gerekirse AutoIT temel olarak kullanıcıların bir otomasyon içerisinde yapması gereken klavye girdilerini yapması için programlar yazdırabilir. Bir diğer özelliği de kullanıcıların programlarını oldukça hızlı bir şekilde .exe olarak alabilmelerini sağlıyor.

Araştırmacılar bilgisayar ortamında enfekte olmuş 4 dosya belirlediler ve her biri Windows işletim sistemi dosyalarının adlarına oldukça benzeyen isimlere sahipti.
 İsimleri şöyledir:

  • Explorers.exe
  • Spoolsvc.exe
  • Svhost.exe
  • Taskhosts.exe

AutoIT ile yazılmış olan Fauxpersky oldukça basit bir anatomiye sahiptir. Bulaştıktan sonra kendini sistem açılışına ekliyor. Başlangıçta çalışınca, keylogger bilgisayarda listelenen tüm sürücüler hakkında bilgi toplamaya başlıyor ve çoğalma işlemini başlatmaktadır.

Malware, bilgisayarda kullanıcı türü ne olursa olsun, ilgili pencere isimleri ile içerikleri için bir metin dosyası oluşturuyor. Bu oluşan dosyalar saldırganların mail adreslerine gönderildikten sonra sistem üzerinden silinmektedir.

Kötü amaçlı yazılım, Kaspersky’in çakma bir kopyası denilebilir. Saldırganlar, Fauxpersky’yi, Kaspersky uygulamasının bir kopyasına benzetmeye çalışmışlar fakat AutoIT’nin varsayılan icon’unu ve header bilgileri gibi dikkat edilmesi gereken birçok önemli noktaya dikkat etmemişler.

Yorum Bırak

Your email address will not be published.

Time limit is exhausted. Please reload CAPTCHA.

This site uses Akismet to reduce spam. Learn how your comment data is processed.