ΑρχικήSecuritySocGholish Malware: Εκμεταλλεύεται το project BOINC για να πραγματοποιήσει κυβερνοεπιθέσεις

SocGholish Malware: Εκμεταλλεύεται το project BOINC για να πραγματοποιήσει κυβερνοεπιθέσεις

Το JavaScript κακόβουλο λογισμικό (malware), γνωστό και ως SocGholish malware, χρησιμοποιείται για την εγκατάσταση ενός απομακρυσμένου trojan με την ονομασία AsyncRAT, καθώς και του νόμιμου open-source project BOINC.

SocGholish malware

Το BOINC (Berkeley Open Infrastructure Network Computing Client) είναι μια open-source πλατφόρμα «εθελοντικού computing» που διατηρείται από το Πανεπιστήμιο της Καλιφόρνια. Σκοπός του είναι η υλοποίηση κατανεμημένων υπολογισμών υψηλής απόδοσης σε μεγάλη κλίμακα, χρησιμοποιώντας οικιακούς υπολογιστές στους οποίους είναι εγκατεστημένη η εφαρμογή.

Δείτε περισσότερα: Check Point: Εκμετάλλευση compiled V8 JavaScript από δημιουργούς malware

«Αυτό μοιάζει με έναν miner κρυπτονομισμάτων, καθώς χρησιμοποιεί τους πόρους του υπολογιστή για την εκτέλεση εργασιών. Στην πραγματικότητα, έχει σχεδιαστεί για να ανταμείβει τους χρήστες με ένα συγκεκριμένο τύπο κρυπτονομίσματος, το Gridcoin, που έχει δημιουργηθεί για αυτό τον σκοπό», ανέφεραν οι ερευνητές της Huntress, Matt Anderson, Alden Schmidt και Greg Linares, σε μία έκθεση που δημοσιεύθηκε την περασμένη εβδομάδα.

Αυτά τα κακόβουλα λογισμικά συνδέονται με τομείς ελεγχόμενους από τους κυβερνοεγκληματίες (“rosettahome[.]cn” ή “rosettahome[.]top”), λειτουργώντας ως διακομιστές εντολών και ελέγχου (C2). Μέσα από αυτούς, συλλέγονται δεδομένα από τους κεντρικούς υπολογιστές, μεταδίδονται ωφέλιμα φορτία και εκτελούνται επιπλέον εντολές. Από τις 15 Ιουλίου, 10.032 πελάτες είναι συνδεδεμένοι σε αυτούς τους δύο τομείς.

Η εταιρεία κυβερνοασφάλειας ανέφερε ότι, παρόλο που δεν έχει παρατηρήσει μεταγενέστερη δραστηριότητα ή εκτέλεση εργασιών από τους μολυσμένους υπολογιστές, υποθέτει ότι «οι συνδέσεις των κεντρικών υπολογιστών θα μπορούσαν να πωληθούν ως μέσα αρχικής πρόσβασης, τα οποία θα χρησιμοποιηθούν από άλλους χάκερς και πιθανώς για την εκτέλεση επιθέσεων ransomware

Οι κυβερνοεπιθέσεις του SocGholish malware συνήθως ξεκινούν όταν οι χρήστες επισκέπτονται παραβιασμένους ιστότοπους, όπου τους ζητείται να κατεβάσουν μια ψεύτικη ενημέρωση προγράμματος περιήγησης. Με την εκτέλεση αυτής της ενημέρωσης, ενεργοποιείται η λήψη πρόσθετων κακόβουλων φορτίων στα επηρεασμένα συστήματα. Σε αυτή την περίπτωση, το πρόγραμμα λήψης JavaScript ενεργοποιεί δύο παράλληλες αλυσίδες: η μία οδηγεί στην εγκατάσταση μιας άυλης παραλλαγής του AsyncRAT, ενώ η άλλη καταλήγει στην εγκατάσταση του BOINC.

Διαβάστε ακόμη: Νέο κακόβουλο λογισμικό JavaScript στοχεύει τράπεζες παγκοσμίως

Η εφαρμογή BOINC, η οποία μετονομάζεται σε “SecurityHealthService.exe” ή “trustedinstaller.exe” για να αποφύγει την ανίχνευση, εξασφαλίζει την επιμονή μέσω μιας προγραμματισμένης εργασίας με χρήση PowerShell script. Η κακόβουλη χρήση του BOINC για κακόβουλους σκοπούς δεν έχει ξεφύγει από την προσοχή των συντηρητών του έργου, οι οποίοι διερευνούν το ζήτημα και αναζητούν λύσεις για την αντιμετώπιση αυτού του κακόβουλου λογισμικού. Τα πρώτα στοιχεία της κακής χρήσης χρονολογούνται τουλάχιστον από τις 26 Ιουνίου 2024.

“Το κίνητρο και η πρόθεση του παράγοντα απειλής που εγκατέστησε αυτό το λογισμικό σε μολυσμένους κεντρικούς υπολογιστές παραμένουν ασαφή,” ανέφεραν οι ερευνητές. “Οι μολυσμένοι πελάτες που συνδέονται ενεργά με κακόβουλους BOINC servers διατρέχουν σοβαρό κίνδυνο, καθώς οι παράγοντες απειλής ενδέχεται να εκμεταλλευτούν αυτή τη σύνδεση για να εκτελέσουν κακόβουλες εντολές ή λογισμικά στον κεντρικό υπολογιστή. Αυτό θα μπορούσε να οδηγήσει σε κλιμάκωση δικαιωμάτων ή παράλληλη κίνηση μέσα στο δίκτυο, παραβιάζοντας έναν ολόκληρο τομέα.”

SocGholish malware

Αυτή η εξέλιξη σημειώνεται καθώς η Check Point ανέφερε ότι οι χάκερς χρησιμοποιούν τον μεταγλωττιστή V8 JavaScript για να παρακάμψουν τις στατικές ανιχνεύσεις και να αποκρύψουν trojans απομακρυσμένης πρόσβασης, κλέφτες, loaders, miners κρυπτονομισμάτων, wipers και ransomware. “Στον αέναο αγώνα μεταξύ ειδικών ασφαλείας και παραγόντων απειλής, οι διαχειριστές του SocGholish malware συνεχίζουν να εφευρίσκουν νέες τεχνικές για να αποκρύψουν τις επιθέσεις τους,” δήλωσε ο ερευνητής ασφάλειας Moshe Marelus.

Δείτε περισσότερα: Το ισχυρό JavaScript Dropper PindOS διανέμει malware Bumblebee και IcedID

Δεν είναι έκπληξη ότι άρχισαν να χρησιμοποιούν το V8, καθώς αυτή η τεχνολογία είναι ευρέως διαδεδομένη και εξαιρετικά δύσκολη στην ανάλυση.

Πηγή: thehackernews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

SecNews
SecNewshttps://www.secnews.gr
In a world without fences and walls, who need Gates and Windows

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS