Scroll untuk baca artikel
Networking

Zenmap palsu. Situs WinMRT menargetkan staf TI dengan malware lebah

125
×

Zenmap palsu. Situs WinMRT menargetkan staf TI dengan malware lebah

Share this article
zenmap-palsu.-situs-winmrt-menargetkan-staf-ti-dengan-malware-lebah
Zenmap palsu. Situs WinMRT menargetkan staf TI dengan malware lebah

Bumblebee Malware Didistribusikan Melalui Zenmap, Winmrt Seo Racuning

Kampanye Keracunan SEO Bumblebee Malware ditemukan awal minggu ini Aimpersonasi rvtools menggunakan lebih banyak domini yang mengetik meniru proyek open-source populer lainnya untuk menginfeksi perangkat yang digunakan oleh staf TI.

Example 300x600

BleepingComputer dapat menemukan dua kasus yang memanfaatkan ketenaran Zenmap, GUI untuk alat pemindaian jaringan NMAP, dan utilitas WinMTR Tracerout.

Kedua alat ini umumnya digunakan oleh staf TI untuk mendiagnosis atau menganalisis lalu lintas jaringan, membutuhkan hak administratif untuk beberapa fitur untuk berfungsi ini membuat pengguna alat ini target utama bagi para aktor ancaman yang ingin melanggar jaringan perusahaan dan menyebar secara lateral ke perangkat lain.

Loader Malware Bumblebee telah didorong melalui setidaknya dua domain – Zenmap[.]Pro dan WinMtr[.]org. Sementara yang terakhir saat ini offline, yang pertama masih online dan menunjukkan halaman blog palsu tentang Zenmap ketika dikunjungi secara langsung.

Saat pengguna diarahkan ke Zenmap[.]Pro dari dari hasil pencarian, meskipun, ini menunjukkan klon situs web yang sah untuk utilitas NMAP (jaringan mapper):

Situs web nmap palsu mengirimkan muatan lebah
Situs web NMAP palsu yang mengirimkan penginstal yang dipenuhi lebah
Sumber: BleepingComputer

Kedua situs tersebut menerima lalu lintas melalui keracunan SEO dan peringkat tinggi di Google dan hasil pencarian Bing untuk istilah terkait.

Hasil Pencarian Google
Hasil Pencarian Google
Sumber: BleepingComputer

Tes BleepingColputer menunjukkan bahwa jika Anda mengunjungi situs Zenmap palsu secara langsung, itu menunjukkan beberapa artikel yang dihasilkan AI-malah, seperti yang terlihat pada gambar di bawah ini:

Blog yang tidak berbahaya memuat pada hit langsung
Blog yang tidak berbahaya memuat pada hit langsung
Sumber: BleepingComputer

Payload yang dikirimkan melalui bagian unduhan ‘Zenmap-7.97.msi’ dan ‘winmtr.msi, dan keduanya menghindari deteksi dari sebagian besar mesin antivirus pada virustotal[[1, 2].

Installer mengirimkan aplikasi yang dijanjikan bersama dengan DLL berbahaya, seperti dalam kasus rvtools, yang menjatuhkan a Bumblebee Loader di perangkat pengguna.

Dari sana, backdoor dapat digunakan untuk membuat profil korban dan memperkenalkan muatan tambahan, yang mungkin termasuk infostealer, ransomware, dan jenis malware lainnya.

Terlepas dari alat open-source yang disebutkan di atas, BleepingComputer juga telah melihat kampanye yang sama menargetkan pengguna yang mencari perangkat lunak manajemen kamera keamanan Hanwha WisEnetViewer.

Peneliti Cyjax Joe Wrieden juga terlihat Versi trojanisasi dari tonggak perangkat lunak manajemen video Xprotect menjadi bagian dari kampanye yang sama, installer jahat sedang disampaikan ‘Milestonesysys[.]org ‘(online).

RVTools resmi masih offline

Baik domain RVTools resmi – Robware.net dan rvtools.com – saat ini menunjukkan peringatan bagi pengguna untuk tidak mengunduh perangkat lunak dari situs tidak resmi tetapi tidak menyediakan tautan unduhan sendiri.

Mengikuti tuduhan bahwa situs RVTools resmi mendorong penginstal yang dicampur dengan malware, Dell Technologies membantah tuduhan itu Mengatakan bahwa situsnya tidak mendistribusikan varian produk yang trojanisasi.

Dell menyatakan bahwa situs RVTools resmi diambil secara offline karena mereka menjadi target serangan penolakan yang didistribusikan (DDOS).

Salah satu penjelasan untuk serangan itu adalah bahwa aktor ancaman di belakang Bumblebee memutuskan untuk menjatuhkan portal unduhan resmi untuk dikendarai ke situs -situs jahat pengguna yang mencari sumber alternatif untuk alat tersebut.

Untuk mengurangi risiko memasang versi perangkat lunak yang sah yang trojanisasi, rekomendasi terbaik adalah memastikan untuk mendapatkannya dari sumber resmi dan manajer paket.

Ada juga layak untuk memeriksa yang diunduh Hash Penginstal dengan versi yang diketahui dan bersih sebelum menjalankannya.