Bank of America Taklidi Yapan Saldırganlar ScreenConnect ile Bilgisayarları Ele Geçiriyor

Bank of America (BoA) kimliğine bürünen saldırganlar, geniş çaplı bir kimlik avı kampanyasıyla kullanıcıları hedef alıyor. Huntress araştırmacıları tarafından ortaya çıkarılan saldırı, Windows kullanıcılarını sahte bir güncelleme sayfası üzerinden Account Guard isimli zararlı bir dosyayı indirmeye ikna etmeyi amaçlıyor.
Kullanıcılar, AccountGuardSetup.vbs dosyasını çalıştırdıklarında arka planda bir dizi PowerShell betiği devreye giriyor. Bu süreç, ScreenConnect uzaktan yönetim yazılımının bir kopyasını sisteme yüklüyor. Saldırganlar, User Account Control (UAC) atlatma yöntemini kullanarak yazılımı yönetici yetkileriyle kuruyor ve böylece kullanıcının herhangi bir uyarı almasını engelliyor.
Sisteme yerleşen zararlı yazılım, kendini Windows Security adıyla bir Windows servisi olarak kaydediyor. Ardından, AES şifrelemeli betikler kullanarak kayıt defteri anahtarlarını siliyor ve yazılımın yüklü uygulamalar listesinde görünmesini engelliyor. Windows Service Descriptor Definition Language (SDDL) ve Access Control Lists (ACL) yapılandırmalarıyla, kullanıcının servise müdahale etmesi veya uygulamayı kaldırması teknik olarak imkansız hale getiriliyor.
Saldırganların, Mac kullanıcılarını ise doğrudan sahte bir giriş sayfasına yönlendirerek finansal bilgilerini çalmaya çalıştığı belirtiliyor. Güvenlik uzmanları, saldırının belirli bir hedef gözetmeksizin geniş kitlelere yayıldığını ve kullanılan komuta kontrol (C2) sunucusunun Birleşik Arap Emirlikleri merkezli olduğunu ifade ediyor.



