Son günlerde, sahte bir LastPass Authenticator yükleyicisinin, antivirüs ve diğer güvenlik yazılımlarını devre dışı bırakan bir Windows çekirdek sürücüsü yüklediği tespit edildi. Bu durum, LastPass ve Delphos Labs araştırmacıları tarafından 17 Eylül'de açıklandı. Kullanıcılar, bu sahte yükleyiciyi indirdiklerinde, bilgisayarlarına kötü niyetli bir yazılım bulaşmış oluyor.
Sahte Yükleyici ve İndirme Süreci
Sahte LastPass Authenticator yükleyicisi, GitHub'da yer alan bir sahte sayfa üzerinden dağıtılıyor. Bu sayfa, "LastPass Authenticator indir" gibi arama terimlerinde üst sıralarda yer alıyor ve gerçek bir LastPass ürün sayfası gibi görünüyor. Kullanıcılar indirme butonuna tıkladıklarında, onları birkaç GitHub sayfası üzerinden saldırganın sunucusuna yönlendiriyor. Bu süreç sonunda büyük bir ZIP dosyası indiriliyor. Gerçek LastPass Authenticator ise yalnızca lastpass.com ve resmi uygulama mağazalarından edinilebilir.
ZIP dosyasının içinde, gerçek bir Microsoft hata ayıklama aracı olan vsdbg.exe'nin yeniden adlandırılmış bir kopyası bulunuyor. Bu dosya, kötü niyetli bir dosya olan vsdbg.dll ile birlikte yer alıyor. Sahte yükleyici çalıştırıldığında, Windows bu DLL dosyasını yükleyerek saldırganın kötü niyetli yazılımını çalıştırıyor.
Antivirüs ve Güvenlik Yazılımlarını Kapatma
Araştırmacılar, bu çekirdek sürücüsünün Alinubx.sys adını taşıdığını ve 145 antivirüs ve güvenlik sürecinin adını içeren bir listeye sahip olduğunu belirtiyor. Bu sürücü, çalışır durumda olan her bir güvenlik yazılımını kapatıyor. Bu işlem, kullanıcı modunda çalışan güvenlik yazılımlarının bu durumu engellemesini imkânsız hale getiriyor. Saldırganlar, Microsoft'un donanım uyumluluğu programı aracılığıyla imzalanmış bir sürücüyü kullanarak bu erişimi elde ediyor.
Kişisel Verilerin Çalınması
Antivirüs yazılımları devre dışı kaldıktan sonra, bu kötü niyetli yazılım, birden fazla tarayıcıdan kaydedilmiş şifreleri, kripto para cüzdanı dosyalarını ve Discord, Steam, Telegram gibi platformlardaki oturum bilgilerini topluyor. Chrome ve Edge gibi tarayıcılar, bu tür saldırılara karşı şifreleme kullanıyor, ancak saldırganlar, tarayıcıya kötü niyetli kod enjekte ederek şifreleri çözmesini sağlıyor. Toplanan veriler, bir ZIP dosyası haline getirilip saldırganın sunucusuna gönderiliyor.
Güvenlik Önlemleri ve Öneriler
Bu tür bir saldırıya maruz kalan kullanıcıların, tarayıcılarında kaydedilmiş tüm şifreleri çalınmış olarak değerlendirmeleri gerekiyor. Kullanıcılar, bu şifreleri etkilenen cihazdan farklı bir temiz cihaz üzerinden değiştirmeli ve hesap aktivitelerini gözden geçirmelidir. Saldırganın sürücüsü, her yeniden başlatmada güvenlik araçlarını tekrar devre dışı bırakıyor ve kötü niyetli yazılımı tekrar çalıştırıyor, bu nedenle etkilenen makineler, çekirdek seviyesinde bir tehlike olarak değerlendirilmelidir.
Sonuç
Bu tür sahte yazılımlar, kullanıcıların kişisel verilerini ciddi şekilde tehlikeye atıyor. Kullanıcıların dikkatli olmaları ve yalnızca resmi kaynaklardan yazılım indirmeleri büyük önem taşıyor. Güvenlik yazılımlarının her zaman güncel tutulması ve olası tehditlere karşı dikkatli olunması gerekiyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.