Kripto para kullanıcıları için yeni bir tehdit ortaya çıktı. Dark web forumlarında satışa sunulan SilabRAT adlı uzaktan erişim trojanı, kurbanların oturumlarını ele geçirerek şifre ve çok faktörlü kimlik doğrulama (MFA) gibi güvenlik önlemlerini aşabiliyor. Group-IB tarafından yapılan analize göre, bu zararlı yazılım 2025'in sonlarından itibaren hizmet olarak kötü amaçlı yazılım (MaaS) modeliyle aylık 5.000 dolar karşılığında satılıyor. Geliştiricisi, Rusça konuşan 'o1oo1' takma adlı bir aktör, aynı zamanda AsmCrypt adlı bir kod gizleme aracı da satıyor ve her iki ürünü birlikte alanlara indirim uyguluyor.
SilabRAT'ı satın alan siber suçlular, kendi kampanyalarını yürütüyor. Genellikle e-posta spam'leri ve ClickFix tuzakları aracılığıyla yayılan trojan, antivirüs yazılımları tarafından çoğu zaman HijackLoader yükleyicisi olarak algılanıyor, gerçek yükü gizliyor. Bir operatör, bir aylık kampanya boyunca enfekte makinelerin %90'ından fazlasının çevrimiçi kaldığını iddia etti. Bu da SilabRAT'ın tespit edilmesinin ne kadar zor olduğunu gösteriyor.
SilabRAT'ı diğer trojanlardan ayıran iki temel özellik bulunuyor. İlki, gizli sanal ağ bilgisayarı (HVNC) çözümü. Bu sayede saldırgan, kurbanın cihazında hiçbir pencere veya imleç hareketi görünmeden kontrol sağlayabiliyor. Tüm etkinlikler kurbanın kendi IP adresinden geldiği için güvenlik araçları bunu meşru bir oturum olarak değerlendiriyor. İkinci özellik ise tarayıcı profili klonlama. Modern web siteleri oturumları cihaz parmak izi veya IP'ye bağladığı için, SilabRAT tüm tarayıcı profilini - uzantılar, depolama ve parmak izi özellikleri dahil - saldırganın sistemine kopyalayarak oturumu eksiksiz bir şekilde yeniden canlandırıyor.
Bu iki özellik birbiriyle uyumlu çalışıyor. Target.dll adlı bir DLL dosyası, düşük seviyeli dosya çağrılarını ele geçirerek tarayıcının klonlanmış profili açmasını sağlıyor. Böylece gizli oturum, kurbanın canlı verileri üzerinde çalışırken gerçek masaüstü etkilenmeden kalıyor. Bu teknik, kullanıcının herhangi bir şey fark etmesini neredeyse imkansız hale getiriyor.
Uzmanların Görüşleri
SilabRAT'ın nihai hedefi kripto para cüzdanlarını boşaltmak. Arka planda sürekli çalışan bir modül, yeni enfeksiyonlarda cüzdanları arıyor ve kurbanın tarayıcısından çalınan kimlik bilgileriyle şifrelerini kırmaya çalışıyor. Desteklenen cüzdanların bir listesi üzerinden çalışan bu modül, Chrome'un Uygulama Bağlantılı Şifreleme'sini (App-Bound Encryption) COM yükseltme tekniğiyle aşabiliyor. Ayrıca, bir pano kırpıcı (clipboard clipper) ile işlem sırasında kopyalanan cüzdan adresini saldırganın adresiyle değiştirebiliyor.
Gelecekte Ne Bekleniyor?
Group-IB, kripto para odaklı tehditlerin artacağını öngörüyor. Geliştiricinin, Ledger Live ve Trezor Suite gibi Electron tabanlı cüzdan uygulamalarına kod enjekte etme planı olduğu belirtiliyor. Bu tür saldırılara karşı korunmak için uzmanlar, çok faktörlü kimlik doğrulamanın (MFA) zorunlu tutulmasını, Chrome'un güncel tutulmasını ve e-posta filtreleme ile web filtreleme önlemlerinin artırılmasını öneriyor. Ancak, ele geçirilmiş bir oturumun şifre istemini bile atlayabildiği unutulmamalı.
Kaynak: infosecurity-magazine.com