Kripto cüzdanlarını hedef alan zararlı yazılım tespit edildi: Microsoft güvenlik riskinin detaylarını açıkladı

Microsoft, Windows işletim sistemini kullanan cihazları hedef alan ve kripto para cüzdanlarına yönelik risk oluşturan yeni bir zararlı yazılım kampanyasını ortaya çıkardı. Şirketin güvenlik araştırmalarına göre şubat ayından bu yana aktif olan tehdit, USB bellekler üzerinden yayılıyor ve kullanıcıların hassas cüzdan bilgilerini ele geçirmeyi amaçlıyor.

Güvenlik ekipleri tarafından “CryptoBandits” adı verilen zararlı yazılımın, kurtarma ifadeleri, özel anahtarlar ve cüzdan adresleri gibi kritik verileri takip ederek saldırganların sistemlerine ilettiği belirlendi.

Microsoft’un tespit ettiği CryptoBandits zararlı yazılımının şubat ayından bu yana aktif olduğu ve USB sürücüler aracılığıyla yayıldığı bildirildi.

USB belleklerdeki sahte kısayollar saldırıyı başlatıyor

Araştırmalara göre saldırı zinciri, enfekte edilmiş USB sürücülerde yer alan sahte kısayol dosyalarıyla başlıyor. Kullanıcının bu dosyalardan birini açmasıyla birlikte zararlı yazılım sisteme yükleniyor ve arka planda çalışmaya başlıyor.

Sisteme yerleşen yazılım, hem kripto para cüzdanlarına ilişkin bilgileri toplamaya devam ediyor hem de bilgisayara sonradan bağlanan USB sürücüleri enfekte ederek yayılım alanını genişletiyor. Böylece tehdit farklı cihazlara taşınabiliyor.

Kripto cüzdan verileri sürekli takip ediliyor

Microsoft’un analizine göre zararlı yazılım, Windows pano verilerini saniyede birkaç kez kontrol ediyor. Kullanıcının kurtarma kelimeleri, özel anahtarlar veya cüzdan bilgileri gibi hassas verileri kopyalaması durumunda bu bilgiler uzaktaki sunuculara aktarılıyor.

Zararlı yazılımın pano verilerini saniyede birden fazla kez taradığı ve ekran görüntülerini uzak sunuculara gönderdiği tespit edildi.

Yazılımın ayrıca belirli aralıklarla ekran görüntüsü aldığı ve elde ettiği verileri saldırganların kontrolündeki sistemlere ilettiği kaydedildi.

Kripto transferlerinde adres değiştirme riski

Uzmanların dikkat çektiği en önemli tehditlerden biri de kripto para transferleri sırasında ortaya çıkıyor. Kullanıcının kopyaladığı alıcı cüzdan adresi, zararlı yazılım tarafından arka planda farklı bir adresle değiştirilebiliyor.

Adres değişikliğinin fark edilmemesi halinde gönderilen dijital varlıklar gerçek alıcı yerine saldırganların kontrol ettiği cüzdanlara yönlendirilebiliyor. Bu yöntem özellikle sık kopyala-yapıştır işlemi yapan kullanıcılar açısından önemli risk oluşturuyor.

Temiz USB sürücüler de enfekte olabiliyor

Tehdit yalnızca mevcut sistemi etkilemekle sınırlı kalmıyor. Enfekte bir bilgisayara bağlanan temiz USB sürücüler de taranıyor ve içlerindeki belge, elektronik tablo veya PDF dosyalarının yerine aynı isimleri taşıyan zararlı kısayollar oluşturuluyor.

Bu sayede enfekte edilen sürücüler başka bilgisayarlara takıldığında saldırı döngüsü yeniden başlayabiliyor ve yayılım hız kazanabiliyor.

Microsoft’tan güvenlik önerileri

Microsoft, kullanıcıların çıkarılabilir depolama aygıtlarında AutoRun özelliğini devre dışı bırakmasını öneriyor. Ayrıca “.lnk” uzantılı dosyaların çalıştırılmasının sınırlandırılması ve komut dosyalarının denetlenmesi tavsiye ediliyor.

Şirket, ağ yöneticileri ve güvenlik ekiplerinin olası enfeksiyonları tespit edebilmesi için teknik analizler, ihlal göstergeleri ve çeşitli güvenlik verilerini de kamuoyuyla paylaştı.