Mapitio
Katika miaka ya 1990, mtandao ulipopata umaarufu, wahalifu wa mtandao walianza kutengeneza na kusambaza aina za msingi za programu hasidi, ikiwa ni pamoja na wezi wa nenosiri. Programu hasidi ya mwizi wa mapema ililenga vitambulisho vya kuingia na manenosiri ya huduma za mtandaoni na akaunti za barua pepe. Kadiri teknolojia ilivyoendelea, ndivyo uwezo wa programu hasidi za mwizi ulivyoongezeka. Walianza kulenga aina mbalimbali za taarifa nyeti.
Pamoja na kuongezeka kwa mfumo ikolojia wa uhalifu wa mtandaoni na vikao vya chinichini, idadi ya anuwai za programu hasidi za wizi iliongezeka sana kupitia MaaS (Malware-kama-Huduma). Wahalifu wa mtandao walianza kuuza na kusambaza aina tofauti za programu hasidi za wizi, kukidhi mahitaji na udhaifu mahususi. Programu hasidi ya kisasa ya mwizi, kama "Mwizi wa Warp," ni ya kisasa sana na ina kazi nyingi. Wanaweza kupata taarifa muhimu kutoka kwa mifumo iliyoambukizwa, ikiwa ni pamoja na maelezo ya maunzi, usanidi wa mtandao, historia ya kuvinjari na data nyeti inayohusiana na fedha na shughuli za mtandaoni. Baada ya muda, programu hasidi ya mwizi imebadilika ili kukwepa ugunduzi na hatua za usalama. Baadhi hutumia mbinu za hali ya juu za kufichua na utendakazi wa rootkit ili kuficha uwepo wao na kubaki bila kutambuliwa na programu ya kawaida ya kuzuia virusi.
Programu hasidi ya mwizi mara nyingi husambazwa kupitia njia mbalimbali, zikiwemo barua pepe mbaya viambatisho, upakuaji wa programu zilizoambukizwa, upakuaji kwa gari kutoka kwa tovuti zilizoathiriwa, na mbinu za uhandisi wa kijamii.
Mlolongo wa maambukizi
- Mshambulizi huunda Akaunti ya Boti ya Telegramu na kuingiza tokeni ya Bot kwenye inayoweza kutekelezeka.
- Mshambulizi anatumia inayoweza kutekelezwa kama kiambatisho cha barua pepe na kuituma kwa barua ya mwathiriwa.
- Wakati mwathirika anafungua barua, inayoweza kutekelezwa inapakuliwa na kuanza utekelezaji wake.
- Inafanya kazi kama kipakiaji na kupakua sehemu ya kushuka. Hii, kwa upande wake, huangusha faili mbili, moja kwa kupitisha UAC na nyingine kuua suluhu za AV/EDR.
- Kidhibiti hatimaye hupakua mwizi, ambaye huiba taarifa zote za mfumo wa mwathiriwa, maelezo ya kadi ya mkopo, maelezo ya pochi ya crypto, maelezo ya akaunti ya mitandao ya kijamii, vidakuzi vya kivinjari na manenosiri yaliyohifadhiwa. Pia hukusanya picha za kamera za wavuti na kuzihifadhi kama kumbukumbu, ambazo baadaye zitatumwa kwa C2 ya mshambuliaji.
- Ina mbinu za kupinga uchanganuzi kama vile utatuzi, anti-VM, na sanduku la mchanga, na pia hukagua zana zozote za uchanganuzi zilizopo kwenye mfumo ili kuficha tabia yake.
- Itakusanya taarifa zote muhimu na kuzihifadhi kwenye folda pamoja na maelezo ya ubao wa kunakili ikiwa ina mkoba wowote wa crypto. Pia itabadilisha kitambulisho cha pochi na kitambulisho cha pochi cha mvamizi.

Hitimisho
Kadiri mazingira ya mtandao yanavyoendelea, programu hasidi za wizi zitaendelea kubadilika na kutafuta njia mpya za kutumia udhaifu wa watumiaji na kuhatarisha faragha na usalama wao. Ili kujilinda dhidi ya matishio kama hayo, ni lazima watu binafsi na mashirika yasasishe programu zao, kutumia programu iliyosasishwa ya kingavirusi, kusasisha mifumo na programu mara kwa mara, kuwa waangalifu wanapobofya viungo au kupakua faili, na kufanya mazoezi ya usafi wa nenosiri ili kulinda taarifa zetu za kibinafsi. Uchambuzi wa kina wa Warp Loader, Dropper, na Stealer, pamoja na njia ya UAC bypass & mbinu za kuua AV, unaweza kupatikana katika yetu. whitepaper.
IOC
| MD5 | Maelezo ya Kiufundi | Kugundua |
| ac941919c2bffaf6aa6077322a48f09f | Warp Loader | Trojan.WarpLoader |
| fe08102907a8202581766631b1e31915 | Drop ya Warp | Trojan.WarpDropper |
| e1f6f92526dabe5365b7c3137c385cd2 | Mwizi wa Warp (Stealerium) | Trojan.YakbeexMSIL.ZZ4 |
| b400973f489df968022756822ca4d76a | Njia ya UAC | Tumia.UACBypass |
| 0a0bdd679d44b77d2e6464e9fac6244c | Dereva wa Avast Anti-Rootkit | (halali) |
URLs
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?&parse_mode=HTML&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getChat?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendDocument?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?parse_mode=Markdown&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getFile?file_id=-1001963477498 |
| hxxps://softstock[.]shop/download/Adobe%20Acrobat%20Update.exe |
Waandishi
Sathwik Ram Prakki
Rayapati Lakshmi Prasanna Sai



