من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

تم الكشف عن حملة التسمم بالبرامج الضارة لكبار المفصلين”https://www.bleepingcomputer.com/news/security/trojanized-rvtools-push-bumblebee-malware-in-seo-poisoning-campaign/” الهدف=”_blank” rel=”nofollow noopener”> aimpersonating rvtoolsيستخدم المزيد من مجالات التربع المطبعية التي تحاكي مشاريع أخرى شهيرة مفتوحة المصدر لإصابة الأجهزة المستخدمة من قبل موظفي تكنولوجيا المعلومات.

تمكن BleepingComputer من العثور على حالتين تستفيد من سمعة ZenMap ، و GUI لأداة مسح شبكة NMAP ، وأداة WinMtr Tracerout.

يتم استخدام كلتا هذه الأدوات بشكل شائع من قبل موظفي تكنولوجيا المعلومات لتشخيص أو تحليل حركة مرور الشبكة ، مما يتطلب امتيازات إدارية لبعض الميزات للعمل ، مما يجعل مستخدمي هذه الأدوات الأهداف الأولية لممثلي التهديدات الذين يتطلعون إلى خرق شبكات الشركات والانتشار بشكل جانبي إلى الأجهزة الأخرى.

تم دفع محمل البرامج الضارة Bumblebee من خلال اثنين على الأقل من المجالين – ZenMap[.]Pro و WinMtr[.]ORG. على الرغم من أن الأخير غير متصل حاليًا ، إلا أن الأول لا يزال متصلاً بالإنترنت ويظهر صفحة مدونة مزيفة حول ZenMap عند زيارتها مباشرة.

عندما يتم إعادة توجيه المستخدمين إلى Zenmap[.]على الرغم من ذلك ، فإن Pro From From Search Research ، يُظهر استنساخًا لموقع الويب الشرعي لأداة NMAP (Network Mapper):

موقع NMAP المزيف يقدم مثبتات Bumblebee الموبوءة
المصدر: BleepingComputer

تلقى الموقعان حركة مرور من خلال التسمم SEO وترتيب نتائج البحث في Google و Bing عن المصطلحات المرتبطة بها.

نتائج بحث جوجل
المصدر: BleepingComputer

تُظهر اختبارات BleepingColputer أنه إذا قمت بزيارة موقع Zenmap المزيف مباشرة ، فإنه يعرض العديد من المقالات التي تم إنشاؤها من الذكاء الاصطناعي بدلاً من ذلك ، كما هو موضح في الصورة أدناه:

تحميل مدونة غير ضار على الزيارات المباشرة
المصدر: BleepingComputer

الحمولة التي يتم تسليمها من خلال قسم التنزيل “Zenmap-7.97.msi” و “Winmtr.Msi ، وكلاهما يتهرب من اكتشاف معظم محركات مكافحة الفيروسات على Virustotal[[ 1و”https://www.virustotal.com/gui/file/02197c23af1f99c3fa41d52f7f925e47ae5bfb5e604314d19382b1bb7112463f” الهدف=”_blank” rel=”nofollow noopener”> 2].

يقوم المثبتون بتسليم التطبيق الموعود إلى جانب DLL الضار ، كما في حالة RVTools ، التي تسقط أ”https://www.virustotal.com/gui/file/783a4034e44f58427a248454ade7ab09c4099414bb0a385ca32d8b263cd21ae4/detection” الهدف=”_blank” rel=”nofollow noopener”> bumblebee loader على أجهزة المستخدمين.

من هناك ، يمكن استخدام الورقة الخلفية لتخصيص الضحية وتقديم حمولات إضافية ، والتي قد تشمل Infostealers ، Ransomware ، وأنواع أخرى من البرامج الضارة.

بصرف النظر عن الأدوات المفتوحة المصدر المذكورة أعلاه ، شهدت BleepingComputer أيضًا نفس الحملة التي تستهدف المستخدمين الذين يبحثون عن برنامج Hanwha Security Camera Management WisenetViewer.

باحث ساجاكس”https://www.cyjax.com/resources/blog/a-sting-on-bing-bumblebee-delivered-through-bing-seo-poisoning-campaign/” الهدف=”_blank” rel=”nofollow noopener”> رصد جو ويدن أيضانسخة من طراز طروية من معلم برامج إدارة الفيديو Xprotect كونها جزءًا من نفس الحملة ، يتم تسليم المُثبرين الخبيثين[.]org ‘(عبر الإنترنت).

RVTools الرسمية لا تزال في وضع عدم الاتصال

يعرض كل من مجالات RVTools الرسمية – robware.net و rvtools.com – تحذيرًا للمستخدمين بعدم تنزيل البرنامج من المواقع غير الرسمية ولكن لا تتيح رابط التنزيل بأنفسهم.

بعد مزاعم بأن موقع RVTOOLS الرسمي دفع مثبتًا خبيثًا ، Dell Technologies”https://www.bleepingcomputer.com/news/security/trojanized-rvtools-push-bumblebee-malware-in-seo-poisoning-campaign/” الهدف=”_blank” rel=”nofollow noopener”> نفى الاتهامقائلاً إن مواقعها لم توزع متغيرًا طروتًا للمنتج.

صرحت Dell أن مواقع RVTOOLS الرسمية تم أخذها في وضع عدم الاتصال لأنها كانت أهداف هجمات رفض الخدمة الموزعة (DDOS).

أحد التفسيرات للهجمات هو أن ممثل التهديد الذي يقف وراء Bumblebee قرر إنزال بوابات التنزيل الرسمية للقيادة إلى المواقع الضارة التي يبحث المستخدمون عن مصادر بديلة للأداة.

للتخفيف من خطر تثبيت إصدارات طروية من البرامج المشروعة ، تتمثل أفضل توصية في التأكد من الحصول عليها من المصادر الرسمية ومديري الحزم.

كما أنه يستحق التحقق من التنزيل”https://www.virustotal.com/gui/file/0506126bcbc4641d41c138e88d9ea9f10fb65f1eeab3bff90ad25330108b324c” الهدف=”_blank” rel=”nofollow noopener”> التجزئة التثبيت مع نسخة نظيفة معروفة قبل تشغيلها.

اقرأ المزيد

وفر 200 دولار على Google Pixel 9 Pro و Pixel 9 خلال بيع عطلة نهاية الأسبوع في Amazons Memorial Day
تحتاج الحوسبة الكمومية إلى "انخفاض 20 ضعفًا" لمهاجمة blockchains

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل