· kaynak dev.to (home feed)
Rapuncel kampanyası sahte GitHub repoları ve Microsoft imzalı bir sürücü kullanarak 40 firmada EDR'leri devre dışı bıraktı
Bir malware-as-a-service kiti, SEO ile öne çıkarılan sahte GitHub repoları aracılığıyla 40'tan fazla şirketi taklit ederek, tarayıcı ve cüzdan verilerini çalmadan önce 145 AV ve EDR sürecini sonlandıran Microsoft imzalı bir kernel sürücüsü bıraktı.

Yem nasıl çalışıyor
Delphos Labs'ın araştırmasına ve dev.to'da yayımlanan bir tehdit istihbaratı özetine göre, Rapuncel adlı malware-as-a-service operasyonu, dağıtım kanalını en az 40 gerçek şirkete aitmiş gibi gösterilen sahte GitHub repoları üzerine kurdu. Kurbanlar genellikle popüler bir yazılımı arayarak ve arama sıralamasında yukarı itilmiş bağlantılara tıklayarak bu sayfalara ulaşıyor. Sahte sayfalar kurumsal marka öğelerini kullanıyor ve hatta onaylanmış görünmek için uydurma bir VirusTotal onay bildirimi gösteriyor.
Yük, bilinçli olarak 127–148 MB boyutuna şişirilmiş bir ZIP arşivi olarak geliyor. Teslimat, GitHub Pages'in 404 yönetimine ve Cloudflare arkasında barındırılan dinamik yönlendirme zincirine dayanıyor; bu da indirmeyi sıradan bir trafiğe benziyor. BleepingComputer da kampanyayı ele aldı.
Sahte yükleyiciden SYSTEM'e
ZIP arşivini açıp yükleyiciyi çalıştırmak klasik bir side-loading hilesini tetikliyor: gerçek, imzalı vsdbg.exe'nin (bir Visual Studio hata ayıklayıcı bileşeni) yanına yerleştirilen sahte bir vsdbg.dll onun yerine yükleniyor. Enjekte edilen kod daha sonra birkaç UAC yükseltme tekniği kullanarak kullanıcının oturumundan SYSTEM ayrıcalıklarına tırmanıyor ve bu da kernel düzeyindeki bileşenlerin önünü açıyor.
Microsoft imzalı bir sürücünün savunuculara karşı kullanımı
Kitin imza parçası, araştırmacıların Alinubx.sys dediği bir kernel sürücüsü; C:\Windows\System32\drivers altına NVIDIA görünümlü bir adla nvfsflt64.sys olarak bırakılıyor ve yeniden başlatmalarda kalıcı olması için NvFsFilter hizmeti olarak kaydediliyor. Kritik nokta, bu sürücünün Microsoft Windows Hardware Compatibility Publisher imzası taşıması, yani Windows'un onu meşru sayması. Kernel modundan, adı yerleşik bir listedeki 145 antivirus ve EDR ürün adıyla eşleşen her süreci sonlandırıyor. Araştırmacılar \.\Alinubx aygıtının oluşturulmasını savunucular için en yüksek öncelikli sinyallerden biri olarak işaretliyor.
Stealer neyi alıyor
Güvenlik araçları devre dışı kaldıktan sonra Rapuncel yükü, 25'ten fazla tarayıcıdan ve 30'un üzerinde kripto para cüzdanından kimlik bilgileri ve oturum verilerini topluyor; ayrıca Discord, Steam, Telegram ve Windows Kimlik Bilgisi Yöneticisi verilerini de alıyor. Kaydedilmiş tarayıcı parolaları App-Bound Encryption'ı atlatılarak çözülüyor; ekran görüntüleri, belgeler ve sistem bilgisi de toplananlar arasında. Veri sızdırma, ham TCP üzerinden HTTP benzeri bir formatta 2.26.126[.]50 adresine yapılıyor. LastPass ve Delphos Labs örnekleri inceleyerek zinciri uçtan uca doğruladı; bulaşmış uç noktaların toplam sayısı açıklanmadı.
Tespit ve hafifletme
Yöneticiler için kampanya tanınabilir izler bırakıyor: vsdbg.exe'nin yanında beklenmeyen bir DLL, sürücü dağıtımı, NvFsFilter hizmeti ve güvenlik süreçlerinin ani bir dalgalarla sonlandırılması. Rapor, web aramasını büyük bir ZIP indirmesiyle, vsdbg.exe başlatmasıyla, UAC yükseltmesiyle, EDR sonlandırmalarıyla ve giden aktarımla ilişkilendirmeyi; ayrıca olağandışı derecede büyük .reloc bölümleri olan taşınabilir çalıştırılabilir dosyaları veya aynı imza ailesinden yeniden adlandırılmış sürücüleri avlamayı öneriyor. Kötü yazılımın uç nokta ajanlarını susturabileceğini varsyması nedeniyle DNS, proxy ve Windows olay günlükleri ana makineden dışarı, neredeyse gerçek zamanlı olarak gönderilmeli. Öncelikli hafifletme önlemleri arasında yazılım kurulumlarını resmi dağıtım kanallarıyla sınırlamak, WDAC gibi uygulama denetimi ve bilinen güvenlik açığı olan veya kötüye kullanılan sürücüleri engellemek yer alıyor. Etkinlik, MITRE ATT&CK çerçevesinde masquerading, DLL side-loading, savunmaları zayıflatma ve kimlik bilgisi hırsızlığı kategorilerine karşılık geliyor.
Neden önemli
Bu kampanya, yeni bir yerde bir tedarik zinciri sorunu: bir satıcının derleme sürecini ele geçirmiyor, insanların zaten güvendiği bir platformdaki satıcının varlığını taklit ediyor ve ardından arama motorlarını kullanarak döngüyü kapatıyor. Sürücüdeki Microsoft uyumluluk imzası, sürücü imzalama güveninin hâlâ işleyen bir silah olduğunu gösteriyor; çünkü geçerli bir imza, EDR sonlandırıcı bir bileşenin yüklenmesi için yeterliydi. Ve kit bir hizmet olarak satılıp aynı anda düzinelerce marka için yeniden kaplandığından, tek bir aktörün altyapısı birçok birbiriyle ilgisiz kuruluştaki kurbanlara aynı anda ulaşabiliyor; bu da saldırı maliyetini düşürürken savunucuların yükünü katlıyor.
- #security
- #malware
- #github
- #windows
- #supply-chain
İlgili yazılar
- Kuzey Koreli WaterPlum kampanyası sahte iş görüşmesi görevleriyle 30.000 cihazı enfekte etti
- Windows Update Stack'te aktif olarak sömürülen açık, Microsoft'un rekor kıran 974 CVE'lik Patch Tuesday'sinin merkezinde
- Sızan AI agent credential'ları bir gün geçerli kaldı; 120 saniyelik bir süre bu açığı kapatıyor