{"id":5398,"date":"2023-09-15T21:02:25","date_gmt":"2023-09-15T19:02:25","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=5398"},"modified":"2023-09-15T21:02:25","modified_gmt":"2023-09-15T19:02:25","slug":"zloupotreba-advanced-installer-alata","status":"publish","type":"post","link":"https:\/\/sajberinfo.com\/en\/2023\/09\/15\/zloupotreba-advanced-installer-alata\/","title":{"rendered":"Zloupotreba Advanced Installer alata"},"content":{"rendered":"<p><span style=\"font-size: 14pt;\">Legitimni Windows alat koji se koristi za kreiranje softverskih paketa pod nazivom <em>Advanced Installer<\/em> <a href=\"https:\/\/blog.talosintelligence.com\/cybercriminals-target-graphic-designers-with-gpu-miners\/\" target=\"_blank\" rel=\"noopener\">zloupotrebljavaju zlonamjerni akteri<\/a> kako bi ubacili zlonamjerni softver za rudarenje kriptovaluta na zara\u017eene ure\u0111aje najmanje od novembra 2021. godine.<\/span><\/p>\n<div id=\"attachment_5406\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-5406\" class=\"size-full wp-image-5406\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/09\/piqsels.com-id-iruwx.jpg\" alt=\"Mining\" width=\"1024\" height=\"577\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/09\/piqsels.com-id-iruwx.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/09\/piqsels.com-id-iruwx-300x169.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/09\/piqsels.com-id-iruwx-768x433.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/09\/piqsels.com-id-iruwx-18x10.jpg 18w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><p id=\"caption-attachment-5406\" class=\"wp-caption-text\"><em>Source: <a href=\"https:\/\/www.piqsels.com\/en\/public-domain-photo-iruwx\" target=\"_blank\" rel=\"nofollow noopener\">Piqsels<\/a><\/em><\/p><\/div>\n<p><span style=\"font-size: 14pt;\"><strong>Zloupotreba <em>Advanced Installer<\/em> alata<\/strong><\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Zlonamjerni napada\u010di koriste\u00a0 <em>Advanced Installer<\/em> da spakuje druge legitimne programe za instalaciju softvera, kao \u0161to su <em>Adobe Illustrator, Autodesk 3ds Max<\/em> i <em>SketchUp Pro<\/em>, sa zlonamjernim skriptama i koristi funkciju prilago\u0111enih radnji <em>Advanced Installer <\/em>alata da bi instalacija softvera izvr\u0161ili zlonamjerne skripte. <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/19\/hakeri-crni-sesiri-epizoda-3\/\" target=\"_blank\" rel=\"nofollow noopener\">Zlonamjerni akteri<\/a> vjerovatno iskori\u0161tavaju navedene softverske pakete zbog njihove potrebe za visokom snagom grafi\u010dke procesorske jedinice (<em>GPU<\/em>) za funkcionisanje, na koju se napada\u010di oslanjaju na rudarenje kriptovalute.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Instalacije softvera koji su ciljane u ovoj kampanji posebno se koriste za <em>3D<\/em> modeliranje i grafi\u010dki dizajn, a ve\u0107ina njih koristi francuski jezik, \u0161to ukazuje na to da su \u017ertve vjerovatno u razli\u010ditim poslovnim oblastima, uklju\u010duju\u0107i arhitekturu, in\u017eenjering, gra\u0111evinarstvo, proizvodnju i zabavu u zemljama u kojima dominira francuski jezik. Napadi su uglavnom usmjereni na korisnike u Francuskoj i \u0160vajcarskoj, uz nekoliko infekcija u drugim geografskim oblastima, uklju\u010duju\u0107i SAD, Kanadu, Al\u017eir, \u0160vedsku, Njema\u010dku, Tunis, Madagaskar, Singapur i Vijetnam.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 14pt;\"><strong>Funkcionisanje<\/strong><\/span><\/p>\n<p><span style=\"font-size: 14pt;\">\u0160to se ti\u010de po\u010detnog vektora pristupa, sumnja se da su tehnike <a href=\"https:\/\/sajberinfo.com\/en\/2023\/09\/15\/seo-poisoning\/\" target=\"_blank\" rel=\"nofollow noopener\">trovanja optimizacije pretra\u017eiva\u010da<\/a> (eng. <em>search engine optimization \u2013 SEO poisoning<\/em>) mo\u017eda kori\u0161\u0107ene za isporuku posebno pripremljenih instalacija softvera na ure\u0111aj \u017ertve. Nakon zavr\u0161etka instalacije posebno pripremljenog instalacionog paketa, napada\u010di koriste vi\u0161estepene metodologije napada.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">To podrazumijeva upotrebu <em>M3_Mini_Rat PowerShell <\/em>skripte koja se pona\u0161a kao <a href=\"https:\/\/sajberinfo.com\/en\/2023\/04\/11\/backdoor\/\" target=\"_blank\" rel=\"nofollow noopener\"><em>backdoor<\/em>\u00a0<\/a> i omogu\u0107ava zlonamjernim akterima pokretanje dodanog <a href=\"https:\/\/sajberinfo.com\/en\/2021\/09\/26\/malware\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjernog softvera<\/a>, kao i vi\u0161e razli\u010ditih vrsta zlonamjernih softvera za rudarenje kripto valuta, kao \u0161to su <em>PhoenixMiner<\/em> i <em>lolMiner<\/em>.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><em>M3_Mini_Rat<\/em> je <em>PowerShell <\/em>skripta sa mogu\u0107nostima udaljene administracije koja se uglavnom fokusira na izvi\u0111anje sistema i preuzimanje i izvr\u0161avanje drugih zlonamjernih binarnih datoteka, a dizajniran je\u00a0 da kontaktira udaljeni server, iako trenutno ne reaguje, \u0161to ote\u017eava utvr\u0111ivanje ta\u010dne prirode zlonamjernog softvera koji je mo\u017eda distribuiran kroz ovaj proces.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Druga dva zlonamjerna softvera se koriste za nezakonito rudarenje kriptovalute koriste\u0107i <em>GPU<\/em> resurse ure\u0111aja, gdje je <em>PhoenikMiner<\/em> zlonamjerni softver za rudarenje <em>Ethereum<\/em> kriptovaluta, dok je <em>lolMiner<\/em> softver za rudarenje otvorenog k\u00f4da koji se mo\u017ee koristiti za rudarenje dvije virtuelne valute u isto vreme.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"font-size: 14pt;\"><strong>Zaklju\u010dak<\/strong><\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Ovakve vrste napada samo ukazuju na\u00a0 zabrinjavaju\u0107i trend da zlonamjerni akteri zloupotrebljavaju legitimne alate i usluge u zlonamjerne svrhe. Za organizacije i pojedince je od klju\u010dnog zna\u010daja da ostanu na oprezu i primjenjuju robusne bezbjednosne mjere za za\u0161titu od takvih napada.<\/span><\/p>\n<p>&nbsp;<\/p>\n<p><strong><span style=\"font-size: 14pt;\">Za\u0161tita<\/span><\/strong><\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\">Bezbjednosni timovi bi trebalo da blokiraju sve otkrivene indikatore kompromisa u ovom napadu od strane sigurnosnih istra\u017eiva\u010da, na svim primjenljivim bezbjednosnim rje\u0161enjima nakon validacije.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Redovno pravljenje <a href=\"https:\/\/sajberinfo.com\/en\/2020\/11\/02\/rezervna-kopija-i-cuvanje-podataka\/\" target=\"_blank\" rel=\"nofollow noopener\">rezervne kopije podataka i \u010duvanje rezervne kopije<\/a> van mre\u017ee ili na zasebnoj mre\u017ei.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Korisnici ne bi trebalo da preuzimaju sumnjive aplikacije i priloge primljene preko Interneta i da budu oprezni na napade dru\u0161tvenog in\u017eenjeringa i <a href=\"https:\/\/sajberinfo.com\/en\/2022\/01\/02\/phishing-meta-su-ljudi-ne-tehnologija\/\" target=\"_blank\" rel=\"nofollow noopener\"><em>phishing<\/em> napade<\/a>.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Korisnici ne bi trebalo da preuzimaju, prihvataju ili izvr\u0161avaju datoteke ili posje\u0107uju Internet lokacije ili prate veze koje pru\u017eaju nepoznati ili nepouzdani izvori.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Potrebno je vr\u0161iti redovno a\u017euriranje <a href=\"https:\/\/sajberinfo.com\/en\/2021\/08\/17\/antivirusni-softver\/\" target=\"_blank\" rel=\"nofollow noopener\">antivirusnih rije\u0161enja<\/a>,\u00a0 operativnih sistema i aplikacija trec\u0301ih strana na svim sistemima, mobilnim ure\u0111ajima i serverima.<\/span><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Legitimni Windows alat koji se koristi za kreiranje softverskih paketa pod nazivom Advanced Installer zloupotrebljavaju zlonamjerni akteri kako bi ubacili zlonamjerni softver za rudarenje kriptovaluta na zara\u017eene ure\u0111aje najmanje od novembra 2021. godine. Zloupotreba&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":5406,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[533,142,534,93],"class_list":["post-5398","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-advanced-installer","tag-backdoor","tag-cryptomining","tag-malware"],"_links":{"self":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/5398","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=5398"}],"version-history":[{"count":0,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/5398\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/5406"}],"wp:attachment":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=5398"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=5398"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=5398"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}