Άτομα που εργάζονται σε χρηματοπιστωτικά ιδρύματα στις ΗΠΑ, τα Ηνωμένα Αραβικά Εμιράτα και τη Σιγκαπούρη, φαίνεται πως έχουν γίνει ο νέος στόχος μίας Ρώσικης ομάδας hacking, η οποία προσπαθεί να τα μολύνει με ένα νέο κακόβουλο λογισμικό που κάνει λήψη ενός Trojan απομακρυσμένης πρόσβασης (RAT).
Πρόκειται για την ομάδα TA505, η οποία όπως ανακάλυψαν οι ερευνητές της Proofpoint, έχει στείλει δεκάδες χιλιάδες μηνύματα ηλεκτρονικού ταχυδρομείου που περιέχουν τον downloader “AndroMut” σε χρήστες των τριών χωρών. Η ομάδα έχει στοχεύσει και χρήστες στη Νότια Κορέα σε μία ξεχωριστή αλλά παρόμοια κακόβουλη καμπάνια.
Και στις δύο περιπτώσεις επιθέσεων, η TA505 χρησιμοποιεί το AndroMut για να μεταφορτώσει το “FlawedAmmyy”, ένα πλήρες RAT που επιτρέπει στους εισβολείς να αποκτήσουν δικαιώματα διαχειριστή σε μία μολυσμένη συσκευή, έχοντας έτσι τη δυνατότητα να παρακολουθούν τη δραστηριότητα των χρηστών και να κλέβουν διαπιστευτήρια και άλλα δεδομένα.
Mark Zuckerberg: Ο δεύτερος πλουσιότερος άνθρωπος
Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό
Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰
Το FlawedAmmyy είναι ένα κακόβουλο λογισμικό που ξεκίνησε για πρώτη φορά το 2016 και βασίζεται στον πηγαίο κώδικα ενός νόμιμου εργαλείου απομακρυσμένης διαχείρισης που ονομάζεται Ammyy.
Ο Chris Dawson, επικεφαλής του τμήματος αντιμετώπισης απειλών της Proofpoint, δήλωσε ότι είναι συχνό φαινόμενο οι κακόβουλοι παράγοντες να καταχρώνται εργαλεία απομακρυσμένης διαχείρισης, όπως το Team Viewer και το VNC για να τα χρησιμοποιήσουν σε επιθέσεις. Είναι ωστόσο λιγότερο κοινό για ένα νόμιμο εργαλείο να μετατρέπεται σε αυτόνομο κακόβουλο λογισμικό, όπως στην περίπτωση του FlawedAmmyy.
Ο downloader AndroMut είναι καινούργιος και ξεκίνησε τον περασμένο μήνα. Το κακόβουλο λογισμικό είναι γραμμένο σε C ++ και φαίνεται να έχει κάποια ομοιότητα με ένα άλλο downloader που ονομάζεται Andromeda.
Σύμφωνα με τον Dawson, η ομάδα TA505, η οποία παλιότερα δραστηριοποιούνταν στο χώρο των παγκόσμιων επιθέσεων ransomware και των banking Trojan, έχει αλλάξει πεδίο δράσης τα τελευταία χρόνια και πραγματοποιεί στοχευμένες επιθέσεις.
Στο πρόσφατο ενεργητικό της συμπεριλαμβάνονται πολλά RATs και downloaders κακόβουλων λογισμικών. Δυστυχώς οι επιθέσεις αυτές είναι αθόρυβες και οι χρήστες δεν αντιλαμβάνονται εξ’ αρχής ότι το σύστημά τους έχει μολυνθεί. Συνήθως το συνειδητοποιούν όταν οι hackers κλέψουν τα credentials του ή όταν ξεκινήσουν μία καινούρια επίθεση μέσα στον οργανισμό.
Εκτός από την ασφάλιση των μηνυμάτων ηλεκτρονικού ταχυδρομείου και των συσκευών τους, οι οργανισμοί πρέπει να παρακολουθούν και τα συστήματα Command-and-Control.