FACT-INFO.AZ » İQTİSADİYYAT » Kompüter istifadəçilərini təhdid edən yeni zərərverici haqqında məlumat yayılıb
31-10-2022, 10:30 | İQTİSADİYYAT
Kompüter istifadəçilərini təhdid edən yeni zərərverici haqqında məlumat yayılıb

Fact-info.az-ın  "Report"a istinadən məlumatına görə, kompüter istifadəçiləri arasında geniş istifadə edilən və kompüteri uzaqdan idarəetməyə imkan verən AnyDesk proqram təminatının adından istifadə etməklə istifadəçiləri saxta sayta yönəldən reklam kampaniyası aşkar edilib. Google axtarış sistemində adı çəkilən proqram təminatını axtararkən reklam olaraq birinci sırada ainydesk[.]me saytına keçidi yerləşdirilib. (Məqalənin yazılma anına həmin reklam Google Axtarış sistemindən yığışdırılması təmin edilib).

aniydesk[.]me saytı istifadəçiləri aldatmaq məqsədi ilə AnyDesk proqram təminatının rəsmi veb səhifəsinə (anydesk.com) bənzər şəkildə hazırlanıb.

Qeyd etmək lazımdır ki, kiberqruplaşma ainydesk[.]me domenini 2022-ci il 20 sentyabr tarixindən qeydiyyatdan keçirib və təqribən 1 aydan uzun müddətə müxtəlif yollarla kompüter istifadəçilərinin bu sayta cəlb edilməsi hədəf çevirməsinə nail olub.

Lakin, 1 aydan çox zaman keçməsinə baxmayaraq bir çox DNS təhlükəsizlik şirkətləri tərəfindən bu domen hələ də zərərverici kimi kateqoriyalaşdırılmayıb..

Qeyd edilən saytdan proqram təminatı yükləmək istədikdə yükləmə linki discord.com sosial şəbəkəsi üzərindən verilir. Bu təhlükəsizlik divarları tərəfindən yüklənən faylın aşkar edilməsindən qorunmaq məqsədi daşıyır və faylın etibarlı mənbədən yüklənməsini istiqamətlənmişdir. Faylın yüklənməsi zamanı 4 MB həcmində ZİP faylının endirildiyini görmək olar. ZIP faylının içində həcmi təqribən 700 MB olan EXE faylı yerləşdirilmişdir. Faylın həcminin çox böyük olması onun müxtəlif antivirus və virustotal.com kimi online fayl skanerlərindən yan keçməsi məqsədi daşıyır. Belə ki, bir çox antiviruslar müəyyən həcmdən kiçik faylları xüsusilə yoxlayırlar.

Zərərverici ilk öncə işə düşdüyü maşında internetin olub-olmadığını 91.213.50.70 İP ünvanına sorğu göndərməklə yoxlayır. İnternet olmadığı təqdirdə sorğular təkrar-təkrar göndərilir. İnternetə çıxış əldə etdikdən sonra C2 (Command & Control) serveri haqqında məlumat almaq üçün zərəverici yenə də qoruyucu divarlar tərəfindən (firewall) etibarlı (leqitim) mənbə hesab edilən Teleqram Messencerinin “t.me” saytından istifadə edir. Bu məqsədlə zərərverici https://t.me/slivetalks ünvanına sorğu göndərir və həmin kanalının şərh hissəsindən C2 serverin ünvanını əldə edir.

Zərərverici, C2 serverinin (idarəetmə mərkəzinin) ünvanını əldə etdikdən sonra mərkəzi serverə sorğu göndərir və hansı formatda fayllar axtarmalı olduğu barədə mərkəzi serverdən əmr alır.

Növbəti mərhələdə mərkəzi serverdən əldə etdiyi sorğu əsasında işçi masasında (desktop) olan bütün “txt” fayllarını götürməli olduğu əmrini alır. Daha sonra zərərverici http://78.47.204.168/686618116209.zip ünvanından zip faylını yükləyir. Bu fayl vasitəsi ilə zərərverici mərkəzi serverdən verilən əmrləri icra etmək üçün lazım olan bəzi dll fayllarını əldə edir.

Sonda zərərverici POST metodu ilə profile, profile_id, hwid, token, file paramterlərini C2 serverə göndərir. File parametrində base64 encode olunmuş zip faylı göndərilir. ZİP faylını analiz üçün eksport etdikdə brauzer yaddaşında saxlanılan şifrələr və desktop-da olan faylların oğurlandığını görmək mümkündür. Əlavə olaraq ekran şəkli, brauzer tarixi, cookie -lər də oğurlanmış məlumatlar olaraq ZİP faylının içində göndərilir.




Baxış sayı: 538
Bakıda TDT-yə üzv ölkələrin mərkəzi banklarının Şurasının növbəti toplantısı keçirilir Bu gün, 08:30 Milli Qəhrəmanımıza həsr olunmuş "Düşmənə qarşı tək" qısametrajlı film Bu gün, 08:30 Süni intellekt kibertəhdidlərin həyata keçirilməsi sürətini 29 saniyəyədək azaldıb Bu gün, 08:30 Rusiya Prezidenti İrana humanitar yardımın çatdırılmasında köməyə görə Prezident İlham Əliyevə minnətdarlığını bildirib Bu gün, 08:00 Azərbaycanın Orta Güc statusu ilə bağlı araşdırma dərc olunub Dünən, 19:00 Rəcəb Tayyib Ərdoğan: Türkiyə Afrika ölkələri ilə bərabərhüquqlu və qarşılıqlı faydalı münasibətlər qurur Dünən, 18:00 Əmək bazarının İKT mütəxəssislərinə olan tələbi öyrənilib Dünən, 17:00 Azerbaijani Culture Days to open in Turkmenistan Dünən, 15:30 QHT Agentliyində könüllülərlə görüş keçirilib Dünən, 13:30 Bakıda Milli Qurtuluş Gününə həsr olunan konsert keçiriləcək Dünən, 13:30 “4-cü Milli Kibertəhlükəsizlik Forumu” keçirilir Dünən, 10:30 Akademikin 90 illiyinə həsr olunan elektron məlumat bazası hazırlanıb Dünən, 09:30 Zelenski: Ukrayna müharibənin diplomatik yolla başa çatdırılmasının istənilən formatına hazırdır Dünən, 09:30 Xəzərdə zəlzələ olub Dünən, 09:30 Ermənistanın Aİ-yə inteqrasiyası Rusiya ilə əlaqələrin kəsilməsi deməkdir - Şoyqu Dünən, 08:00 Nizami Gəncəvi Beynəlxalq Mərkəzinin baş katibi Rövşən Muradov vəfat edib 3-06-2026, 20:00 Zəngilanda növbəti əmək yarmarkası keçirilib 3-06-2026, 18:00 US Secretary of State: TRIPP project is the anchor of a peace agreement between Armenia and Azerbaijan 3-06-2026, 17:30 В Баку начала работу международная конференция на тему возвращения в Западный Азербайджан 3-06-2026, 16:00 Məcburi köçkün statusu qanunvericilik çərçivəsində yenidən tənzimlənir 3-06-2026, 15:00 Baş nazir: Gürcüstan-Azərbaycan-Türkiyə əməkdaşlığı bizim üçün xüsusi əhəmiyyət kəsb edir 3-06-2026, 15:00 Zəngəzur layihəsinin əngəllənmək ehtimalı yoxdur 3-06-2026, 11:00 Qərbi Azərbaycana qayıdış mövzusunda I beynəlxalq konfrans başlayıb 3-06-2026, 11:00 BMT: Yaxın Şərqdəki müharibənin pozduğu humanitar təchizat zəncirləri 2027-ci ildən əvvəl bərpa olunmayacaq 3-06-2026, 10:00 Tramp İrandan nüvə öhdəliklərinin yazılı təsdiqini tələb edir 3-06-2026, 09:00 Ukraynalı uşaqların növbəti qrupu reabilitasiya üçün Azərbaycana yola salınıb 3-06-2026, 08:00 XİN: Azərbaycan-Ermənistan normallaşma və sülh prosesi müzakirə olunub 2-06-2026, 21:00 Rubio: TRIPP layihəsi Ermənistan və Azərbaycan arasında sülh sazişinin lövbəridir 2-06-2026, 21:00 ABŞ Dövlət katibinin köməkçisi Şəhidlər xiyabanını ziyarət edib 2-06-2026, 18:30 Vətən sevgisinin alovunda ucalan ömür 2-06-2026, 17:18
Köşə yazarları
Təqvim
«    İyun 2026    »
BeÇaÇCaCŞB
1234567
891011121314
15161718192021
22232425262728
2930