Μια ομάδα APT, που ονομάζεται SideWinder, στοχεύει σημαντικές οντότητες και στρατηγικές υποδομές στη Μέση Ανατολή και την Αφρική.

Πιστεύεται ότι η ομάδα, η οποία είναι επίσης γνωστή ως APT-C-17, Baby Elephant, Hardcore Nationalist, Leafperforator, Rattlesnake, Razor Tiger και T-APT-04, συνδέεται με την Ινδία.
Σύμφωνα με τους ερευνητές της Kaspersky, Giampaolo Dedola και Vasily Berdnikov, οι hackers φαίνεται να μην είναι πολύ εξειδικευμένοι, αφού χρησιμοποιούν κυρίως δημόσια exploits, κακόβουλα LNK files και scripts και public RATs. Ωστόσο, προειδοποιούν ότι οι πραγματικές τους ικανότητες γίνονται εμφανείς μόνο όταν εξετάσει κάποιος προσεκτικά τις δραστηριότητές τους.
Δείτε επίσης: ΗΠΑ: Προειδοποιούν για τους Κινέζους hackers “Typhoon”
Ανάμεσα στους στόχους της ομάδας SideWinder βρίσκονται κυβερνητικές και στρατιωτικές οντότητες, εταιρείες logistics, υποδομές και τηλεπικοινωνίες, χρηματοπιστωτικά ιδρύματα, πανεπιστήμια και εταιρείες πετρελαίου που βρίσκονται σε Μπαγκλαντές, Τζιμπουτί, Ιορδανία, Μαλαισία, Μαλδίβες, Μιανμάρ, Νεπάλ, Πακιστάν, Σαουδική Αραβία, Σρι Λάνκα , Τουρκία και Η.Α.Ε. Επίσης, οι hackers έχουν στοχεύσει διπλωματικές οντότητες στο Αφγανιστάν, τη Γαλλία, την Κίνα, την Ινδία, την Ινδονησία και το Μαρόκο.
Οι ερευνητές παρατήρησαν ότι οι επιθέσεις της ομάδας SideWinder χαρακτηρίζονται από μια αλυσίδα μόλυνσης πολλαπλών σταδίων για την παράδοση ενός post-exploitation toolkit, που ονομάζεται StealerBot.
Όλα ξεκινούν με ένα spear-phishing email με ένα κακόβουλο συνημμένο αρχείο ZIP, που περιέχει ένα Windows shortcut (LNK) file ή ένα έγγραφο του Microsoft Office. Αυτό, με τη σειρά του, εκτελεί μια σειρά ενδιάμεσων JavaScript και .NET downloaders για την ανάπτυξη του StealerBot malware.
Τα έγγραφα βασίζονται στην τεχνική του remote template injection για τη λήψη ενός αρχείου RTF που είναι αποθηκευμένο σε έναν απομακρυσμένο διακομιστή που ελέγχεται από τον επιτιθέμενο. Το αρχείο RTF ενεργοποιεί ένα exploit για την ευπάθεια CVE-2017-11882. Αυτό βοηθά στην εκτέλεση JavaScript code που, με τη σειρά του, εκτελεί πρόσθετο JavaScript code που φιλοξενείται στο mofa-gov-sa.direct888[.]net.
Δείτε επίσης: Οι Ιρανοί hackers OilRig εκμεταλλεύονται ευπάθεια των Windows
Από την άλλη πλευρά, το LNK file χρησιμοποιεί το νόμιμο βοηθητικό πρόγραμμα mshta.exe, για την εκτέλεση του ίδιου κώδικα JavaScript που φιλοξενείται σε ένα κακόβουλο ιστότοπο που ελέγχεται από τον εισβολέα.

Το κακόβουλο λογισμικό JavaScript χρησιμεύει για την εξαγωγή ενός .NET library με το όνομα “App.dll“. Αυτό συλλέγει πληροφορίες συστήματος και επιτρέπει τη λήψη δεύτερου .NET payload από έναν διακομιστή (“ModuleInstaller.dll”).
Το ModuleInstaller είναι επίσης πρόγραμμα λήψης, αλλά ταυτόχρονα διατηρεί persistence στον κεντρικό υπολογιστή, εκτελεί ένα backdoor loader module και ανακτά extra κακόβουλα στοιχεία.
Ο τελικός στόχος των επιθέσεων της ομάδας SideWinder είναι να παραδώσουν το StealerBot μέσω του Backdoor loader module. Το StealerBot διευκολύνει δραστηριότητες κατασκοπείας. Εγκαθιστά επιπλέον κακόβουλο λογισμικό, τραβά screenshots, καταγράφει πληκτρολογήσεις, κλέβει κωδικούς πρόσβασης από προγράμματα περιήγησης, κλέβει RDP credentials και αρχεία και πολλά άλλα.
“Το malware αποτελείται από διαφορετικές ενότητες που φορτώνονται από τον κύριο «Orchestrator», ο οποίος είναι υπεύθυνος για την επικοινωνία με τον command-and-control server και την εκτέλεση και διαχείριση των plugins (που επιτρέπουν τις παραπάνω δραστηριότητες)“, είπαν οι ερευνητές. “Ο Orchestrator συνήθως φορτώνεται από το backdoor loader module“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Οι Ρώσοι hackers APT29 στοχεύουν Zimbra και TeamCity servers
Η Kaspersky είπε ότι εντόπισε δύο installer components – InstallerPayload και InstallerPayload_NET – που δεν εμφανίζονται ως μέρος της αλυσίδας επίθεσης, αλλά χρησιμοποιούνται για την εγκατάσταση του StealerBot.
Oι οργανισμοί στις περιοχές – στόχους πρέπει να εντείνουν τις προσπάθειές τους για την ασφάλεια στον κυβερνοχώρο, εφαρμόζοντας προηγμένα συστήματα ανίχνευσης απειλών και ενθαρρύνοντας τη διεθνή συνεργασία για τον μετριασμό των επιπτώσεων αυτών των συνεχιζόμενων απειλών. Επιπλέον, οι κυβερνήσεις και οι υπηρεσίες επιβολής του νόμου πρέπει να εργαστούν για τον εντοπισμό και τη σύλληψη των δραστών πίσω από αυτές τις επιθέσεις.
Καθώς οι ομάδες APT συνεχίζουν να εξελίσσουν τις τακτικές και τις τεχνικές τους, είναι σημαντικό για τους οργανισμούς να ενημερώνονται για τις τελευταίες εξελίξεις και να προσαρμόζονται ανάλογα. Αυτό μπορεί να περιλαμβάνει την τακτική αξιολόγηση του security posture του δικτύου τους, την εφαρμογή ισχυρότερων ελέγχων πρόσβασης και τη διεξαγωγή τακτικής εκπαίδευσης των εργαζομένων. Επιπλέον, οι οργανισμοί θα πρέπει να εξετάσουν το ενδεχόμενο εφαρμογής μιας πολυεπίπεδης αμυντικής προσέγγισης που περιλαμβάνει τμηματοποίηση δικτύου, προστασία τελικού σημείου και δυνατότητες εντοπισμού απειλών.
Πηγή: thehackernews.com
