Microsoft, yeni bir siber güvenlik tehlikesini tespit etti. BNB Smart Chain zinciri üzerinden yayılan bu zararlı yazılım, zararlı altyapının kapatılmasını zorlaştırmak amacıyla tasarlanmış durumda. Microsoft’un tehdit istihbaratı ekibi, siber saldırganların bazı meşru internet sitelerini ele geçirerek buralara kötü niyetli JavaScript kodları eklediğini ve bu kodlarla blokzincir üzerinden etkileşime geçtiğini belirtti.
Blokzincir Tabanlı Saldırı Metodu
Microsoft Threat Intelligence, söz konusu kodların BNB Smart Chain üzerinde kurulu bir akıllı sözleşmeyle etkileşimde bulunduğunu ifade etti. Bu saldırı yöntemi ise daha önce ClearFake operasyonu ile ilişkilendirilen EtherHiding tekniğine benziyor. Bu nedenle, klasik müdahale yöntemlerine karşı daha dayanıklı bir yapı sunuyor.
Kötü amaçlı yazılımın bir sonraki adımı, BNB Smart Chain RPC ağ geçidi üzerinden akıllı sözleşme aracılığıyla yük indiriyor. Akıllı sözleşmenin sahibi dışında, içerikte değişiklik yapılması veya içeriklerin kaldırılması imkânsız hale geliyor.
Microsoft, saldırganların meşru sitelere eklediği JavaScript kodunun BNB Smart Chain üzerindeki akıllı sözleşmeyle haberleştiğini ve bu sayede altyapının kapatılmasının belirgin biçimde zorlaştığını vurguluyor.
Kullanıcı Yönlendirme ve Komut Çalıştırma
Siber saldırganlar, kurbanlarına sahte bir CAPTCHA ekranı gösteriyor. Bu ekran, kullanıcılardan Windows Çalıştır penceresini açmalarını ve panoya kopyalanan metni yapıştırarak belirli bir komutu çalıştırmalarını istiyor. Bu, kurbanları kendi eliyle zararlı süreci başlatmaya ikna etmeyi amaçlayan bir sosyal mühendislik yöntemi olarak öne çıkıyor.
Microsoft, bu saldırılarda, komutları gizlemek için etkili karartma teknikleri ve PowerShell, Komut İstemi gibi çeşitli Windows araçlarının suistimal edildiğini açıkladı.
Microsoft, kullanıcıları CAPTCHA ekranları, tarayıcı uyarıları, reklamlar ve e-postalar üzerinden kopyalayıp çalıştırmaları istenen komutlara karşı dikkatli olunması gerektiği konusunda uyarıyor.
Çeşitli Tehditler Arasında Yerini Aldı
Zararlı yazılım çalıştırıldıktan sonra, Lumma Stealer veya XWorm gibi farklı yükler sisteme indirilebiliyor. Bu durum, kullanıcıların kimlik bilgilerinin siber saldırganların eline geçmesi riskini arttırıyor. Ayrıca, bu tür bir açıklık insan kontrollü fidye yazılımı saldırılarını da tetikleyebilir.
Microsoft, kurumlara yönelik olarak ise ağ, web ve bulut korumalarını etkinleştirme, gereksiz komut satırı araçlarını kısıtlama ve PowerShell günlüklerini etkinleştirme önerileri sunuyor. Şirket, daha önce de kripto varlıklar ile ilgili benzer güvenlik uyarıları yapmış ve dikkatli olunması gerektiğinin altını çizmişti.

