Cyber Report 95 baxış

>_ Wallpaper Engine-dən Backdoor-a: Steam workshop-un zərərli wallaper problemi

Wallpaper Engine-nin workshopunda olan zərərli faylların kompüterimizə necə yoluxduğunu analiz edirik. Steam workshopdan gələn təhlükələrə qarşı özümüzü necə qorumalıyıq?

#Zərərli proqram təminatı/Malware #Sosial mühəndislik/Social engineering #Infostealer #Backdoor #Windows
Steam
Photo by Georgiy Lyamin on Unsplash

Steam və daha bir exploitation. Bu dəfə Steamdən daha öncəki məqaləmizdəki (bax: Steam şərhlərində gizlənən payload: Wordpress ekosisteminə yeni "gamer" hücumu) kimi C2 olaraq deyil, birbaşa malware yüklənilən yer kimi istifadə edilib. Bir çoxlarımızın tanış olduğu, bəlkə də gündəlik olaraq istifadə etdiyi Wallpaper Engine bu dəfə baxacağımız hücumun attack surface-idir. İstifadəçi wallpaper quraşdırır, arxa fonda isə sistem artıq kompromis olub.

// Wallpaper Engine nədir və niyə hədəf seçilib?

Wallpaper engine istifadəçilərə Windows əməliyyat sistemində “canlı”(live wallpaper) divar kağızı quraşdırmağa imkan verən bir proqram təminatıdır. Son illər xüsusilə geniş populyarlıq qazanan bu tətbiqin Steam üzərində 1 milyona yaxın əsasən müsbət şərhi (review) var. Bu proqramın özünün “workshop”u var. Steamin workshop modeli ilə tanış olanlara artıq bələddir ki, bu hissə community-driven content-sharing mexanizmi ilə işləyir. İstifadəçilər, artistlər və kontent yaradan şəxslər öz vizual işlərini bura yükləyərək Wallpaper engine üzərində digər istifadəçilərə təqdim edirlər.

Bu vizual hərəkətli divar kağızları ciddi görünməsə də çox təhlükəlidirlər. Application wallpaper olaraq təyin edilən bu tip divar kağızları .exe faylı olaraq işləyir və aktiv pəncərə kimi render edilir. Yəni siz hər hansı bir divar kağızı təyin etdikdə əslində həmin divar kağızının proqramını işə salırsınız və həmin proqram aktiv olaraq davamlı şəkildə render olunur.

Bu proqramın hədəf seçilməsi çox da təsadüfi deyil. Proqramdan istifadə edən şəxslərin əksəriyyəti görünüşə önəm verən, rahatlığını sevən insanlardır. Rahatlıq isə özü ilə təhlükəsizlik boşluqları gətirir.

// Hücumun anatomiyası: NTRaholic case study

Hücumun anatomiyası

Hücumun anatomiyası. Mənbə: Kaspersky

Kaspersky-nin araşdırmalarının nəticəsi olaraq göstərilən hücum trayektoriyasına baxdığımızda görə bilirik ki, Game1.exe işə salınır. Bu zaman özüylə bərabər Backdoor (C:\ProgramData\Synaptics\Synaptics.exe) işə salır. Daha sonra .cache_GAME1.exe - NTRaholic prosesi başladılır. AggregatorHost.dll faylı patch edilərək Steamin session məlumatları oğurlanır. Bura təkcə login olduğumuz yox həm də kompüterinizdə olan digər hesabların da session məlumatları daxildir. Daha sonra isə bütün bu məlumatlar http://120.48.156.17/ey.php C2 serverinə göndərilir.

Steam məlumatlarının oğurlanması Steam məlumatlarının oğurlanması. Mənbə: Kaspersky

Bu DarkKomet ailəsindən olan bir backdoor nümunəsidir.

// Payload meydanı: Tək deyillər

Kaspersky-nin apardığı araşdırmalar nəticəsində məlum olub ki, bu threat actorlar platformda tək deyillər. Onlardan əlavə Lumma və Vidar infostealerləri, kripto miner yükləyiciləri, botnet loaderləri, RanEngine və ransomware strainləri də platformda mövcuddur. Bir neçə müstəqil threat actorun eyni platformdan istifadə etməsi artıq boşluğun exploit marketplace-ə çevrilməsinə gətirib çıxarır.

// Sosial mühəndislik faktoru

Burda əsas rolu isə sosial mühəndislik faktoru oynayır. Aşağıdakı nümunədə zərərli wallpaperlərdən birinə baxaq.

Zərərli divar kağızı Zərərli divar kağızı. Mənbə: Kaspersky

Hədəf alınan kəsim oyunlara, animeyə marağı olan əksəri yeniyetmələr olan istifadəçi qrupudur. Bu qrupa aid olan şəxslər üçün hər hansı bir wallpaperin yetəri qədər bəyənilməsi, “award”larının olması onlara yükləmə etmək üçün kifayət qədər səbəbdir.

//Steamin cavabı və gələcək risklər

Steam Kaspersky tərəfindən bu məsələ işıqlandırıldıqdan sonra onlardan aldıqları məlumatlar vasitəsilə həmin wallpaperləri öz workshopundan sildi. Amma Kaspersky xəbərdarlıq edir ki, bu təhlükənin sonlanması demək deyil. Workshopa bundan sonra yeni submitlər gözlənilir.

Bu təkcə steam workshopun yox UGC (user-generated content), yəni istifadəçilər tərəfindən yaradılan məzmunların olduğu bütün platformalar üçün keçərlidir. Necə ki, daha öncəki yazımızda (bax: 400 AUR paketi virusa yoluxub) Arch User Repository-də belə bir hal yaşanmışdısa, eyni hadisə burda da təkrarlanıb.

Bu kimi təhlükələrin qarşısını yalnız və yalnız daha çox marifləndirmə ilə almaq olar.

>_ exit —gamer-safety: Necə qorunmaq olar?

Hər zaman steam workshopdan yüklədiyiniz faylları antivirus vasitəsilə skan edin. Application tipli wallpaperlərdən mümkün olduğu qədər istifadə etməmək lazımdır.

# KhazriSec Wallpaper Engine Threat Assessment
$ ls ~/Steam/steamapps/workshop/content/ | grep -i "wallpaper"

[!] WARNING: Application-type wallpaper detected.
[!] Scanning for AggregatorHost.dll patch signatures...
[+] C:\ProgramData\Synaptics\Synaptics.exe — FLAGGED
[+] Outbound connection to 120.48.156.17 — BLOCKED

$ khazrisec --verdict
Status: Your desktop is not your safe space anymore.
$ exit --stay-patched