Relay Malware: Sahte AI Toplantı Uygulaması, Web3 İş Adaylarından Kripto Cüzdanlarını Çalıyor
2026/07/30 12:05:00

Sahte AI İş Görüşmeleri, Web3 Profesyonellerini Kripto Çalma Malware’iyle Hedef Alıyor
SlowMist'ten güvenlik araştırmacıları, Web3 profesyonellerini sahte istihdam süreçleri aracılığıyla hedef alan karmaşık bir bilgi çalma kampanyası tespit etti. Saldırganlar, recruiter'ları taklit ederek görüşmeler düzenliyor ve adayları, Relay adlı bir yapay zeka destekli toplantı platformunu tanıtan relay.lc adresine yönlendiriyor. Platform, gerçek zamanlı transkripsiyon, işbirlikçi notlar, yapay zeka tarafından oluşturulan özetler ve Windows ile macOS için masaüstü istemcileri gibi özellikler sunuyor.
Adaylar kurulum dosyalarını indirip çalıştırdığında, yazılım, tarayıcı kimlik bilgilerini, düzinelerce eklentiden kripto para cüzdan verilerini, macOS Anahtar Zinciri içeriğini, Telegram oturumlarını ve sistem bilgilerini çıkarmak için tasarlanmış bir kötü amaçlı yazılım dağıtır. Kampanya, topluluk raporları sonrası MistEye tarafından tespit edildi ve kurulum dosyaları detaylı statik analiz altına alındı. Bu operasyon, saldırganların sosyal mühendislik ile platforma özel teknik hileleri birleştirerek standart güvenlik uyarılarını atlatma ve rutin bir işe alım adımı olduğuna inanan iş arayanlardan yüksek değerli kripto ile ilgili verileri toplama yöntemini göstermektedir.
Sahte İşe Alım İletişimi, Bulaşma İçin Sahneyi Hazırlıyor
Saldırganlar, ilk olarak mesleki ağlar veya mesajlaşma platformları aracılığıyla Web3 profesyonellerine, gerçekçi görünen pozisyonlar için röportaj teklifleriyle ulaşır. Bu iletişimler, blok zinciri geliştiricileri, güvenlik araştırmacıları veya ekosistem uzmanları için uygunlaştırılmış, inandırıcı şirket adlarını ve iş tanımını içerir. İlk etkileşimden sonra, rekrütör adayı sürecin bir sonraki aşaması için relay.lc’ye yönlendirir ve siteyi video röportaj için gerekli bir araç olarak sunar. Website, Relay’i ileri düzey bir AI iş birliği platformu olarak tanıtan düzgün pazarlama diliyle doludur ve tüm büyük masaüstü işletim sistemleri için indirme bağlantıları içerir. Bu yaklaşım, uzaktan istihdamın genellikle özel toplantı yazılımlarını gerektirdiği beklentisinden yararlanır ve adayların alan adını veya yükleyiciyi incelemesi olasılığını azaltır.
Şüpheli davranışlara ilişkin topluluk raporları, MistEye'nin siteyi yüksek riskli olarak sınıflandırmasını ve dağıtılan dosyaların tam teknik incelemesini başlatmasını sağladı. Paketler içinde herhangi bir gerçek toplantı işlevinin bulunmaması, tüm sunumun yalnızca sonraki yükü teslim etmek için bir taşıyıcı olduğunu doğrular. Araştırmacılar, sosyal mühendisliğin başarıya ulaşmasının nedeninin, uzaktan teknik bir mülakat bağlamında yazılım yüklemeye yönelik talebin sıradan görünmesi olduğunu vurguluyor. Bu nedenle ilerleyen mağdurlar, sadece olası bir işverenle bir konuşma için hazırlanıyor olduklarını varsayarak, kötü amaçlı yazılıma ilk bir giriş noktası sağlıyor.
Relay Web Sites Tasarımı, Meşru İşbirliği Araçlarını Taklit Ediyor
relay.lc üzerindeki genel sayfalar, yerleşik verimlilik uygulamalarının görsel ve metinsel stiliyle dikkatlice eşleştirilmiştir. Açıklamalar, gerçek zamanlı transkripsiyon, ortak not alma, otomatik eylem öğesi oluşturma ve sorunsuz masaüstü istemcilerini vurgulayarak, modern bir AI destekli toplantı hizmeti izlenimi yaratır. Windows ve macOS için indirme düğmeleri öne çıkarılır ve katılım için kurulumun standart bir ön koşul olduğu izlenimi verilir. Yüzey sayfalarında kötü dil bilgisi veya eksik markalama gibi açık kırmızı bayraklar görünmez, bu da sitenin yüzeysel incelemelerden geçmesini sağlar. Ancak dosyalar elde edildikten sonra, her iki kurulum dosyasının da işlevsel bir toplantı uygulaması içermediği ortaya çıkar.
Windows paketi, yalnızca bir ilerleme arayüzü gösteren bir Electron çerçevesi etrafında inşa edilmiş bir NSIS kendinden açılan yürütülebilir dosyadır, ancak macOS disk görüntüsü yürütülebilir dosyasını Finder'ın varsayılan olarak gizlediği bir dizinde saklar. Kodun statik analizi, veri toplama ve ağ iletimi için yalnızca rutinler gösterir; herhangi bir meşru işbirliği özelliği yoktur. Pazarlama sunumundaki ve gerçek ikili içerik arasındaki bu tutarsızlık, kampanyanın etkinliğinin merkezidir. Zaten istihdam sürecine zaman harcamış iş başvuruları, daha derin bir doğrulama yapmadan kurulum adımlarını tamamlamaya daha yatkındır. Bu nedenle tasarım, hedeflenen profesyonellerde bulaşma oranını artırmak için hem görsel meşruiyeti hem de psikolojik bağlılığı kullanır.
macOS Kurulum Yolu, Karantina Korumalarını Kaldırır
macOS'ta indirilen disk görüntüsü, Installer.file etiketli kısa bir kabuk betiği, Terminal'e bir kısayol ve gerçekte 5,2 MB'lık yürütülebilir dosyayı tutan .back adlı gizli bir dizin içerir. Kullanıcılar, Terminal'i açıp betiği pencereye sürükleyip Enter'a basmak üzere yönlendirilir. Betik, gizli ikili dosyayı geçici bir konuma kopyalar, xattr komutuyla genişletilmiş özniteliklerini kaldırır, çalıştırma izinleri verir ve nohup kullanarak arka planda sessizce başlatır. Koruma özniteliğinin kaldırılması, internetten indirilen bir dosyayı ilk kez açtığında normalde görünen standart macOS uyarısını devre dışı bırakır. Herhangi bir sistem zafiyetine gerek yoktur; kullanıcı, korumayı devre dışı bırakmak için komutları kendisi yürütür.
Çalıştırıldığında, yük, mevcut macOS sürümüyle uyumsuzluk olduğunu iddia eden ve sistem parolasını isteyen bir “Uygulama Hatası” olarak biçimlendirilmiş bir AppleScript iletişim kutusu sunar. Girilen parola, daha sonra iletim için giriş Keychain veritabanının bir kopyasıyla birlikte yakalanır. Giriş Keychain genellikle aynı parola ile kilit açıldığından, bu kombinasyon hem şifrelenmiş verileri hem de bunları çözme yöntemi sağlar. Ek toplama rutinleri, kurtarma ifadelerini veya anahtarları içerebilecek olan tarayıcı depolarını, cüzdan uzantılarını, Telegram oturum dosyalarını ve Apple Notları içeriğini hedef alır. Süreç, uzun vadeli yeniden başlatma dayanıklılığı kurmak yerine, tek bir çalıştırma içinde veri dışa aktarmayı tamamlamak üzere tasarlanmıştır.
Windows yolu, simüle edilmiş ilerleme ve yetkilerin yükseltilmesine dayanır
Windows yükleyicisi, gerçek bir indirme veya doğrulama faaliyetine değil, rastgele bir zamanlayıcıya göre ilerleyen bir markalı "Güncelleniyor" ilerleme çubuğu sunar. "Temel bileşenler yükleniyor" ve "Yerel dosyalar doğrulanıyor" gibi durum mesajları, çubuk %80'e doğru yükseldikçe mekanik olarak döngüye girer. Bu eşiğe ulaşıldığında, kod, yönetici ayrıcalıkları isteyen ve updater.exe adlı gizli 116 MB imzasız bir ikili dosyayı başlatan bir PowerShell komutu verir. Yükseltilmiş işlem, önce kendisini kullanıcının AppData dizini altındaki gizli bir konuma kopyalayarak Kayıt Defteri Run anahtarı, RunOnce anahtarı ve Başlangıç klasörüne girişler oluşturarak kalıcılık sağlamayı deneyerek başlar; tüm bu girişler Windows Güncelleştirme bileşenlerine benzeyecek şekilde etiketlenir.
Süreklilik sağlandıktan sonra, kötü amaçlı yazılım, kilidi açılmış cüzdan eklentileriyle ilişkili parametreleri çalıştıran Chrome ve Brave süreçlerinde tarar ve çıkarılan değerleri bir makine tanımlayıcısıyla birlikte iletim için hazırlar. Aynı yük, tarayıcı kimlik bilgilerini, çerezleri, Telegram verilerini ve sistem bilgilerini toplamak için modüller içerir. İlerleme arayüzü asla gerçek etkinliği yansıttığı için, kullanıcı kurulumun normal bir yazılım güncellemesinden saptığını görsel olarak fark edemez. Sürekli süren röportajdan kaynaklanan sosyal baskı ve güncelleme ekranının tanıdık görünümü, yetki yükseltme isteğinin tamamlanmasını teşvik eder. Yönetici hakları verildiğinde, kötü amaçlı yazılım yeniden başlatmalar boyunca kalıcı olma ve korunan işlem belleğine erişme yeteneğine sahip olur.
Cüzdan Uzantısı Hedeflemesi Ana Kripto Para İstemcilerini Kapsıyor
Malware, kodda yüzlerce kez başvurulan bir tarayıcı eklentisi tanımlayıcıları haritasını içerir. Liste, MetaMask, Phantom ve Trust Wallet gibi popüler kripto para cüzdanları ile 1Password, LastPass, Proton Pass ve Dashlane gibi şifre yöneticilerine ait 286 farklı ID'yi içerir. Her iki işletim sisteminde de toplama mantığı, Chrome, Brave, Edge ve Arc'tan kaydedilmiş şifreleri, çerezleri, oturum belirteçlerini ve otomatik doldurma verilerini çıkarır. Cüzdanlara özel eklentiler için kod, fonları boşaltmak için kullanılabilen kilitsiz durumları veya saklı kurtarma materyallerini arar. Windows'ta süreç belleği taraması, aktif cüzdan oturumlarını tutabilecek Chrome ve Brave örneklerine odaklanır.
Hedeflemenin genişliği, tek bir başarılı bulaşmanın birden fazla cüzdanı ve kimlik bilgisi deposunu aynı anda tehlikeye atabileceği anlamına gelir. Kolaylık için tarayıcı tabanlı cüzdanları kullanan veya ilgili notları sistem uygulamalarında saklayan profesyoneller daha yüksek maruziyetle karşı karşıyadır. Tasarım, seçici çalma yerine hızlı ve kapsamlı toplama önceliği taşır ve her tehlikeye maruz kalan makinenin değerini maksimize eder. Güvenlik ekipleri, şifre yöneticisi eklentilerinin dahil edilmesinin, sadece kripto varlıklardan daha geniş hesap ele geçirmelere kadar potansiyel hasarı artırdığını belirtmektedir.
Anahtarlık ve Telegram oturumu çalınması hasarı artırıyor
Tarayıcı verilerinin yanı sıra macOS sürümü, oturum açma Keychain veritabanını okur ve sahte iletişim kutusu aracılığıyla elde edilen şifreyle eşleştirir. Her iki öğenin başarıyla iletilmesi, depolanmış kimlik bilgilerinin uzaktan şifresini çözmesini sağlar. tdata dizininde bulunan Telegram Masaüstü oturum dosyaları da hedef alınır; bu dosyalara sahip olmak, saldırganın kontrolündeki bir cihazda aktif bir oturumun yeniden kurulmasını sağlayabilir. Apple Notları içeriği, hesaplar ve klasörler arasında gezinerek ve not metinlerini HTML dosyaları olarak kaydederek toplanır; kullanıcıların anahtar cümlelerini veya API anahtarlarını orada kaydetmiş olmaları durumunda bu, risk oluşturur.
Sistem tanımlayıcıları, donanım UUID, IP adresi ve ülke gibi bilgiler, kurban makinesini tanımlamak için toplanır. Windows'ta kalıcılık mekanizmaları, ilk görüşme penceresi kapatıldıktan sonra toplama rutinlerinin devam etmesini sağlar. Kimlik bilgisi, oturum ve not verilerinin birleşimi, kurbanın profesyonel sohbetlerde taklit edilmesi veya temaslılara yönelik ikincil saldırılar dahil olmak üzere daha fazla kompromis için birçok yol oluşturur. Araştırmacılar, çok vektörlü yaklaşımın, yüksek değerli Web3 hedefler için optimize edilmiş modern bilgi çalıcıların tipik olduğunu vurgulamaktadır.
Uzun Vadeli macOS Kalıcılığının Olmaması Bazı Riskleri Sınırlar
macOS örneğinin statik analizi, LaunchAgents, LaunchDaemons veya diğer yeniden başlatmaya dayanıklı mekanizmaların varlığını göstermedi. nohup başlatma, işlem Terminal kapatıldığında devam etmesini sağlar, ancak sistem yeniden başlatıldığında sonlanır. Bu tasarım seçimi, operatörlerin sürekli varlık yerine canlı görüşme penceresi sırasında hızlı veri sızdırma önceliğini verdiğini gösterir. Karşıt Windows sürümü ise üç ayrı kalıcılık yöntemi için çaba harcar. Bu fark, platforma özel kısıtlamaları veya gizlilik ile güvenilirlik arasında hesaplı bir dengeyi yansıtabilir.
Anormallikleri fark eden mağdurların hemen yeniden başlatmaları durumunda, macOS enfeksiyonu ilk oturumda toplanan verilere sınırlı kalabilir. Bununla birlikte, Keychain, tarayıcı ve Telegram verilerinin ilk toplanması, tedavi edilmeden önce cüzdanların boşaltılması durumunda kalıcı kayıplara neden olabilir. Sürdürülebilirliğin olmaması, sıcak cüzdanlarda veya tarayıcı eklentilerinde tutulan fonlar için hemen tehdidi azaltmaz. Operatörler, Apple sistemlerinde daha basit ve daha az algılanabilir bir yük elde etmek için daha kısa bir operasyonel pencereyi kabul ediyor gibi görünmektedir.
Topluluk Raporları MistEye Araştırmasını Tetikledi
MistEye, SlowMist’in Web3 tehdit istihbaratı platformu, tam analiz başlamadan önce şüpheli bir görüşme yazılımı hakkında topluluktan bildirimler aldı. Sistem, relay.lc’yi yüksek riskli olarak işaretledi ve güvenlik ekibi, bu kurulum dosyalarını çalıştırmadan veya uzak altyapıyla iletişime geçmeden edindi ve tersine mühendislik yaptı. Betiklerin, Electron arayüzünün ve gömülü ikili dosyaların kaynak düzeyindeki incelemesi, legítim bir toplantı işlevinin bulunmadığını ve kapsamlı toplama rutinlerinin varlığını doğruladı.
Oluşan teknik rapor, tam dosya yapılarını, çözülmüş dizileri, diyalog metinlerini ve kalıcılık yollarını detaylandırarak savunmacılara somut göstergeler sunar. Bulguların 29 Temmuz 2026 tarihinde yayınlanmasının, güvenlik kanalları boyunca hızlı bir yayılmasını sağlaması sağlanmıştır. Bu olay, Web3 tehditlerine odaklanan özel izleme ile topluluk raporlamasının birleşiminin değerini göstermektedir. Erken tespit, kampanyanın karşı koymadan çalışabileceği pencereyi sınırlamıştır. İlgili alanlar veya yeni markalama altında ortaya çıkabilecek varyant yükler için sürekli izleme devam etmektedir.
Görüşmelerle Gerçekleştirilen Kripto Para Hırsızlığı Kampanyalarının Genişletilmiş Deseni
Web3 sektöründe, iş arama sürecini kötüye kullanan kampanyalar tekrar tekrar ortaya çıkmıştır ve sıklıkla sahte toplantı uygulamaları veya belge imzalama araçları aracılığıyla bilgi çalıcılar dağıtmıştır. Daha önceki varyantlar, Meeten, GrassCall veya genel konferans markalarını kullanmış ve benzer sosyal mühendislik prensiplerine dayanmıştır. Relay operasyonu, AI temalı markalama ve platforma özel kurulum teatrlarını dahil ederek bu yaklaşımı geliştirmiştir. Tarayıcı cüzdanlara ve oturum verilerine odaklanmanın sürekli olması, aktif geliştirme veya alım satım ortamları tutan profesyoneller arasında yüksek miktarda likit varlık bulunmasının bir yansımasıdır.
Güvenlik araştırmacıları, tek bir başarılı sızma işleminin tuzağı hazırlama maliyetine kıyasla büyük getiriler sağlayabileceğini gözlemliyor. Savunma bilinci iyileşse de, yeni alan adları ve titiz arayüzlerin sürekli ortaya çıkması bu yöntemin geçerliliğini koruyor. Uzaktan işe alım yapan kuruluşlara, onaylanmış toplantı platformlarına standartlaşmaları ve adayların sağladığı yazılımların kurulmasını yasaklamaları öneriliyor. Bireysel adaylar, röportaj araçlarını indirme isteğini bağımsız doğrulama gerektiren yüksek riskli bir sinyal olarak değerlendirmelidir.
Yazılım Kurma Tuzağına Karşı Pratik Savunmalar
Adaylar, rastgele mesajlara güvenmek yerine resmi şirket kanalları aracılığıyla işveren kimliklerini doğrulayarak maruziyetini azaltabilir. Toplantı bağlantıları, iddia edilen işverenle ilişkili tanınmış alan adlarından kaynaklanmalıdır. Görüşmeden önce masaüstü yazılımı yüklemeye yönelik herhangi bir talep, hemen şüpheyle karşılanmalı ve uygulama ile yayıncısı bağımsız olarak araştırılmalıdır. Sistem şifreleri, kurulum süreci sırasında ortaya çıkan diyaloglara asla girilmemelidir. Donanım cüzdanları ve soğuk depolama uygulamaları, tarayıcı tabanlı hırsızlığın etkisini sınırlar.
Tarayıcı eklentilerinin düzenli incelemesi ve kullanılmayan cüzdan istemcilerinin kaldırılması, saldırı yüzeyini daha da daraltır. Bir röportajın devam etmesi gerekirse, adaylar alternatif doğrulanmış platformlar önerebilir ve doğrulanamayan herhangi bir yükleyiciyi reddedebilir. Bu adımlar tüm riskleri ortadan kaldırmaz, ancak hızlı ve incelenmemiş uyumdan yararlanan saldırganların operasyonel maliyetini artırır. Web3 şirketlerindeki güvenlik ekipleri, benzer yönergeleri aday iletişim şablonlarına dahil edebilir. Sosyal mühendislik bileşeni, teknik yüklerle birlikte gelişmeye devam ettiği için sürekli eğitim önemini korumaktadır.
Yüksek İstihdam Faaliyetleri İçin Pazar Bağlamı
Özel blok zinciri uzmanlığına olan talep, geliştirme, güvenlik ve ekosistem rollerinde aktif uzaktan istihdamı desteklemeye devam ediyor. Gerçek yüksek maaşlı pozisyonların varlığı, sahtekarlık için verimli bir ortam oluşturuyor. Saldırganlar, legítim recruiter'ların da ürettiği ulaşım hacmini kullanarak profesyonel ağ oluşturma gürültüsünün içine karışıyor. Web3 açık pozisyonlarının çoğu tarafından karakterize edilen maaş aralıkları ve uzaktan öncelikli yapılar, özel mülakat araçlarının kullanımını daha da normal hale getiriyor. Relay kampanyası, adayların esneklik göstermeye motive olduğu tam anında plausible bir teknik gereklilik sunarak bu ortamdan yararlanıyor.
dijital varlıklar'a kurumsal katılım genişledikçe, hem kurumsal belgeleri hem de kişisel kripto varlıkları olan profesyonellerin sayısı artıyor ve bu da başarılı bir sızmanın her bir sonucunda potansiyel kazancı artırıyor. Bu nedenle güvenlik meseleleri artık bir sonraki adım değil, istihdam sürecinin ayrılmaz bir parçası haline geldi. Görüşmeler için net doğrulama prosedürleri açıklayan firmalar, adayların gerçek süreçleri kötü niyetlilerden ayırt etmesine yardımcı olur. Meşru fırsat ile fırsatçı suç arasındaki etkileşim, sektördeki iş arayanlar için mevcut risk haritasını şekillendirir.
Savunmacılar İçin Göstergeler ve Tespit Fırsatları
Statik analiz, savunma araçlarına entegre edilebilecek birkaç somut göstergenin ortaya çıktığını göstermektedir. Sanal bir toplantı disk görüntüsünde imzalanmamış bir yürütülebilir dosya içeren .back dizininin varlığı anormaldir. Windows'ta rastgele ilerleyen bir Electron ilerleme arayüzü ile ardından yükseltme isteyen imzalanmamış updater.exe'nin birlikte kullanılması özgündür. Çözümlenmiş dizelerde belirtilen ağ hedefleri ile özel uzantı-ID tablosu, ek algılama imzaları sağlar. Karantina özniteliklerinin kaldırılmasını takiben Keychain erişimi veya gizlenmiş Başlangıç klasörü girdilerinin oluşturulmasını tespit eden davranış izleme, devam eden enfeksiyonları ortaya çıkarabilir.
Güncelleme süreçleri adı altında gizli ikili dosyaların başlatılmasını tespit eden PowerShell komutlarını izleyen uç nokta tespit kuralları, bir katman daha ekler. Bu göstergelerin endüstri grupları arasında paylaşılması, kolektif savunmayı hızlandırır. Büyük sayıda uzaktan teknik mülakat yapan kuruluşlar, görüşme aracı markalama ile ilişkili yeni kaydedilen alan adlarının ağ düzeyinde engellenmesinden fayda görebilir. SlowMist bulgularının hızlı yayılması, güvenlik platformları tarafından kullanılan tehdit istihbaratı beslemelerini zaten doldurmaya başlamıştır. Gözlemlenen herhangi bir varyantın sürekli tersine mühendisliği, zamanla göstergeler kümesini refine edecektir.
|
KuCoin, 9. yıl dönümünü özel bir platform kampanyasıyla kutluyor; bu kampanyada özel ödüller, işlem faaliyetleri ve sınırlı süreli teklifler yer alıyor. Borsanın dokuz yıllık büyüme ve inovasyon sürecini kutlarken katılmak ve avantajlardan yararlanmak için şimdiden resmi kampanya sayfasını ziyaret edin:
|
Sonuç
Relay kampanyası, istihdam süreci sırasında yapılan her yazılım indirme isteğinin potansiyel bir saldırı vektörü olarak ele alınması gerekliliğini vurgulamaktadır. Aktif geliştirme ortamlarını sürdüren veya tarayıcı cüzdanlarında önemli varlıklara sahip olan profesyoneller, artan kişisel riskle karşı karşıyadır. Ana varlıklar için donanımsal cüzdanların kullanılması, mülakat cihazlarının varlık yönetim sistemlerinden kesin şekilde ayrılması ve tarayıcı eklentilerinin düzenli denetlenmesi, pratik temel kontrolleri oluşturur. Şirketler, onaylanmış mülakat prosedürlerini yayınlamak ve temsilcilerini aday tarafında yazılım yüklemesi gerektirmemeye eğitmek suretiyle kolektif maruziyeti azaltabilir.
Platforma özgü kandırmacaların teknik karmaşıklığı, saldırganların ekonomik getiriler çekici kaldıkça daha da geliştirilmiş sosyal mühendislik paketlerine yatırım yapmaya devam edeceğini göstermektedir. Yeni varyantlara karşı tespitin önde kalabilmesi için güvenlik araştırmacıları, topluluk raporlama kanalları ve işe alma kuruluşları arasında sürekli iş birliği gerekmektedir. MistEye analizinde belgelenen belirli tekniklerin bilinmesi, bireylerin ve ekiplerin bulaşma zincirini en erken aşamada kesmelerini sağlar. Olay, Web3 sektöründe profesyonel fırsat ile hedefli hırsızlık arasındaki sınırın giderek daha da inceleştiğini ve işe alma sürecindeki her katılımcının karşılık gelen dikkatini göstermektedir.
SSS
Relay kötü amaçlı yazılımı, Web3 iş arayanlara ilk olarak nasıl ulaşır?
Saldırganlar, kurgusal işverenler gibi davranarak profesyonellerle iletişime geçer ve mülakat davetileri iletir. İletişim kurduktan sonra adayı relay.lc web sitesine yönlendirir ve bu siteyi video görüşmesi için gerekli platform olarak sunar. Yapay zeka transkripsiyonu ve iş birliği özellikleriyle ilgili düzgün tanımlar, talebi rutin bir işlem gibi gösterir ve birçok mağdura ek doğrulama yapmadan yükleyicileri indirmesi ve çalıştırması için yol açar.
Malware hangi verileri toplamaya çalışır?
Yük, Chrome, Brave, Edge ve Arc'tan kaydedilen tarayıcı şifrelerini, çerezleri ve otomatik doldurma verilerini hedefler, ayrıca 286 kripto para cüzdanı ve şifre yöneticisi uzantısı tanımlayıcısını içerir. macOS'ta kullanıcı tarafından sağlanan bir şifreyle birlikte giriş Keychain veritabanını, Telegram oturum dosyalarını, Apple Notları içeriğini ve sistem tanımlayıcılarını da yakalar. Windows'ta ise kilitli olmayan cüzdan parametreleri için işlem belleği taraması ekler ve kalıcılık mekanizmaları kurar.
macOS kurulumu, kullanıcıların bir dosyayı Terminal'e sürüklemelerini neden istiyor?
Terminal adımı, gizli bir yürütülebilir dosyayı kopyalayan, quarantined (karantina) özniteliğini kaldıran ve sessizce başlatan kısa bir betik çalıştırır. Quarantina bayrağını kaldırma, internetten indirilen bir dosyayı açarken normalde görünecek standart macOS uyarısını devre dışı bırakır ve kötü amaçlı yazılımın genel kullanıcı onay iletişim kutusu olmadan çalışmasını sağlar.
Windows sürümü, legítim bir güncelleme izlenimi nasıl yaratır?
Bir Electron tabanlı arayüz, gerçek bir indirme veya kurulum etkinliğiyle ilgili olmayan rastgele bir zamanlayıcıya göre ilerleyen bir ilerleme çubuğu görüntüler. Durum mesajları, çubuk %80'e ulaşana kadar otomatik olarak döngüye girer; bu noktada bir PowerShell komutu yönetici ayrıcalıkları ister ve gizli bir ikincil ikili dosyayı başlatır.
Çalınan Anahtarlık verileri, saldırganlar tarafından hemen kullanılabilir mi?
Evet, kötü amaçlı yazılım, şifreyi giriş Keychain veritabanının bir kopyasıyla sahte iletişim kutusuna eşleştirir. Keychain genellikle aynı şifreyle kilidi açıldığı için uzaktan operatörler, şifrelenmiş kimlik bilgisi deposunu ve onu çözme için gerekli anahtarı alır; bu da depolanan şifreler ve diğer gizliliklerin erişimini sağlar.
Windows malware hangi kalıcılık yöntemlerini kullanır?
Yükseltmeden sonra yük, AppData altında gizli bir konuma kendi kopyasını kopyalar ve Kayıt Defteri Run anahtarı, RunOnce anahtarı ve Başlangıç klasörüne başlatma girdileri oluşturur. Girdiler, zararlı yazılımın sistem yeniden başlatıldıktan sonra yeniden başlatılmasını sağlayan legítim Windows Update bileşenlerine benzeyen isimlerle adlandırılır.
Sorumluluk Reddi: Bu içerik yalnızca bilgilendirme amaçlıdır ve yatırım tavsiyesi oluşturmaz. Kripto para yatırımları risk taşır. Lütfen kendi araştırmanızı yapın (DYOR).
Sorumluluk Reddi: Bu sayfa, kolaylığınız için AI teknolojisi kullanılarak çevrilmiştir. En doğru bilgi için orijinal İngilizce versiyona bakınız.

