النوع الاستشاري
ذكاء البرامج الضارةاسم البرامج الضارة
أوزوريس، كرونوسنوع البرامج الضارة
حصان طروادة المصرفيالنظام المستهدف
شبابيكالصناعة المتأثرة
BFSI، خدمات الأعمال، التكنولوجيا، البيع بالتجزئة، الرعاية الصحية، التعليم العالي، التصنيع، المناطق المتأثرة
ألمانيا، الولايات المتحدة، كوريا، اليابان، بولنداملخص تنفيذي
يعد Osiris، وهو حصان طروادة مصرفي، أحدث إصدار معروف من برامج Kronos الضارة. تم اكتشاف برنامج Kronos الضار في يونيو 2014، وانتشر في منتدى الويب المظلم الروسي، ليظل خاملاً خلال العامين المقبلين. في يوليو 2018، عادت كرونوس إلى الظهور باسم أوزوريس، في حملات هجومية استهدفت ألمانيا واليابان وبولندا. في عام 2020 أيضًا، تم العثور على ممثل تهديد آخر يبيع الترخيص لأوزوريس. استهدفت الحملة الأخيرة التي شارك فيها أوزوريس عملاء الصناعة التحويلية الألمانية. أعادت هذه الحملة توجيه ضحاياها إلى مواقع الويب المشكوك فيها التي أدت إلى تسليم حصان طروادة أوزوريس متعدد المراحل.
[معرف التسمية التوضيحية = «المرفق _9518" align= «alignnone» width="1024"]

ممثل التهديد يبيع أوزوريس في منتدى روسي عام 2018 [/caption]
[معرف التسمية التوضيحية = «المرفق _9519" align= «alignnone» width="1024"]

ممثل التهديد يبيع رخصة أوزوريس في عام 2020 [/caption]
التحليل الفني
تم تصميم هذا البرنامج الضار لسرقة بيانات الاعتماد المصرفية للضحايا المصابين. وقد تنوع انتشاره منذ ظهوره الأول. الآن يتم تسليم أوزوريس عبر:
- حملات البريد الإلكتروني المخادعة، حيث تحتوي المستندات الضارة على وحدات ماكرو مسؤولة عن تنزيل حصان أوزوريس.
- موقع مخترق يستضيف برامج ضارة لا تحتوي على ملفات، مسؤولة عن تنزيل حصان طروادة.
الميزة الرئيسية لـ Osiris trojan هي اتصاله المشفر المستند إلى TOR مع خادم الأوامر والتحكم (C2)، مما يسمح له بمنع الاكتشاف. يحتوي أحدث إصدار من البرامج الضارة على ميزات إضافية جديدة مثل:
- دعم إصدارات ويندوز فيستا/7/8/8.1/10
- اتصال تور
- طلبات Formgrabber POST و GET (ستحصل على كل شيء) مدعومة بالكامل على إنترنت إكسبلورر وفايرفوكس وكروم وأوبرا وإيدج جميع الإصدارات الأخيرة.
- دعم WebInjections (ندوات عبر الإنترنت بأسلوب Zeus مع التحديث التلقائي للحقن، مدعومة على Internet Explorer و FireFox و Chrome و Edge وجميع الإصدارات الأخيرة).
- كيلوجر
- سي جي جرابر
- محلل السجل
- تنزيل وتنفيذ
- تحديث البوت
- يعمل برنامج استعادة كلمة مرور المتصفح على Firefox و Chrome
- برنامج SMTP Outlook 2007، 2010، 2013، 2016 استعادة كلمة المرور
- مكافحة البرامج الضارة، ومكافحة سانبوكس، ودعم مكافحة التصحيح
- VNC عادي
- دعم الجوارب 5
- تقنية VNC المخفية (HVNC)
- برنامج Teamviewer المخفيو+مدير الملفات لبرنامج Teamviewer مدعوم بالكامل
التأثير
التأثير الفني
- تعطيل عمليات نظام التشغيل، حيث يتم حقن حصان طروادة Osiris في إحدى العمليات الجارية على الجهاز المصاب.
- تسرب البيانات
- اتصال مجهول مع خادم الأوامر والتحكم للمهاجم
تأثير الأعمال
- انتهاك الخصوصية
- تسرب البيانات المالية وفقدانها
- فقدان العلامة التجارية والسمعة
التخفيف
- استخدم أحدث المتصفحات والمكونات الإضافية، واستمر في التحديث بأحدث التصحيحات.
- قم بتطبيق قيود المكونات المستندة إلى الويب مثل حظر التنزيل التلقائي للمرفقات وحظر جافا سكريبت وتقييد إضافات المتصفح.
- استخدم برامج مكافحة الفيروسات/مكافحة البرامج الضارة على النظام.
- استخدم أدوات منع اختراق الشبكة مع أحدث التوقيعات.
- انشر الوعي من خلال برامج التدريب المنتظمة التي تركز على هجمات التصيد الاحتيالي.
التكتيكات والتقنيات والإجراءات
التكتيكات
تقنيات
الوصول الأولي
T1189حل وسط من سيارة إلى أخرىT1566.001مرفق سبير للتصيد الاحتياليتصعيد الامتيازات
T1055.001حقن مكتبة الارتباط الديناميكيT1055.012عملية التجويفالتهرب الدفاعي
T1112تعديل التسجيلT1497المحاكاة الافتراضية/التهرب من وضع الحمايةاكتشاف
T1497المحاكاة الافتراضية/التهرب من وضع الحمايةمجموعة
T1056.001تسجيل المفاتيحT1185رجل في المتصفحالقيادة والتحكم
T1573قناة مشفرةT1090.003بروكسي متعدد الخطواتمؤشرات التسوية
فايل هاش
af6cc661c03857f4cbf6c325 ebe27743e1afd2e8f7d3ce55d8794f1e7e396feb4cd27f2b37665 f51eb9f685ec1d3732fc970b717486762f6c890 f525329962662074eb632f0827 c901 fb1081 cbd98 f63c62d6086a6c6a6cf2fc81a16c06eb0b870 cdb2f0bb029390d3b815c06a6c6b72c5eeeb8807a4576340485377 cacc582a3c651c4632db06903 c125be669296891 قدم 1023 142 ساعة 7 صور أطفال 6 قدم 75 قدم 984 سم 2 أمبير 35 ديسيبل 61 سم 9 عرض 61 قدم 45483 قدم 4 ب 65008576 د 581ec936b 6bb7497 ffb11577 c14a9ab2860ec1d705d18225 bdc 5bf 57804 bdbcالدومين
البصل الأصفر [.]رابط
hxxp: //ylnfkeznzg7o4xjf.onion/kpanel/connect [.] php