ΑρχικήSecurityΠιθανή επιστροφή του Bumblebee malware μετά την επιχείρηση της Europol

Πιθανή επιστροφή του Bumblebee malware μετά την επιχείρηση της Europol

Το Bumblebee malware loader μπορεί και να έχει επιστρέψει, μερικούς μήνες μετά την επιχείρηση της Europol, «Operation Endgame», που διέκοψε τη λειτουργία του τον Μάιο του 2024.

Πιθανή επιστροφή του Bumblebee malware μετά την επιχείρηση της Europol

Η Netskope Threat Labs αποκάλυψε μια νέα αλυσίδα μόλυνσης, που αναπτύσσει το κακόβουλο λογισμικό Bumblebee. Έκανε λόγο και για άλλες έρευνες που επιβεβαιώνουν μια πιθανή επιστροφή του Bumblebee.

Bumblebee malware

Το Bumblebee είναι ένα εξελιγμένο malware loader που έχουν χρησιμοποιήσει πολλές hacking ομάδες για τη διανομή διαφόρων κακόβουλων λογισμικών, όπως ransomware, infostealers κλπ.

Δείτε επίσης: Hackers διανέμουν Wiper Malware σε οργανισμούς του Ισραήλ

Η Ομάδα Ανάλυσης Απειλών (TAG) της Google ανακάλυψε για πρώτη φορά το κακόβουλο λογισμικό τον Μάρτιο του 2022 και το ονόμασε Bumblebee (λόγω ενός user-agent string που χρησιμοποιούσε).

Έχει συνδεθεί με πολλές ομάδες ransomware, συμπεριλαμβανομένων των Conti, Quantum και MountLocker, οι οποίες το χρησιμοποιούν ως μέρος της αρχικής διαδικασίας πρόσβασης (για την ανάπτυξη του ransomware).

Το Bumblebee εξαφανίστηκε από το τοπίο απειλών στα τέλη του 2023 και επανεμφανίστηκε τον Φεβρουάριο του 2024. Τρεις μήνες αργότερα, η Europol και οι συνεργάτες της προχώρησαν σε κατάργηση της υποδομής του malware loader, καθώς και άλλων loaders συμπεριλαμβανομένων των IcedID, SystemBC, Pikabot, Smokeloader και Trickbot.

Bumblebee: Νέες επιθέσεις

Στις νέες επιθέσεις που παρατήρησε η Netskope, η μόλυνση ξεκινά πιθανότατα με ένα phishing email που παρασύρει το θύμα να κατεβάσει ένα αρχείο ZIP και να εξαγάγει και να εκτελέσει το αρχείο μέσα σε αυτό.

Το αρχείο ZIP περιέχει ένα αρχείο LNK με το όνομα “Report-41952.lnk”. Μόλις εκτελεστεί, ξεκινούν διάφορες διαδικασίες για λήψη και εκτέλεση του τελικού Bumblebee payload στη μνήμη.

Δείτε επίσης: Νέα ClickFix επίθεση: Ψεύτικα σφάλματα Google Meet διανέμουν malware

Η χρήση αρχείων LNK είναι συνηθισμένη στις καμπάνιες διανομής του Bumblebee, είτε για λήψη payloads επόμενου σταδίου είτε για απευθείας εκτέλεση αρχείων. Σε αυτήν την περίπτωση, το αρχείο χρησιμοποιείται ως πρόγραμμα λήψης και είναι υπεύθυνο για τη λήψη και την εκτέλεση του επόμενου σταδίου της αλυσίδας μόλυνσης.

Μόλις ανοίξει, το αρχείο LNK εκτελεί μια εντολή Powershell για λήψη ενός αρχείου Microsoft Installer (MSI) από έναν απομακρυσμένο διακομιστή. Το μετονομάζει σε “%AppData%\y.msi” και το εκτελεί/εγκαθιστά χρησιμοποιώντας το εργαλείο Microsoft msiexec.exe.

Η χρήση αρχείων MSI για την εκτέλεση payloads είναι μια τεχνική που χρησιμοποιείται από διάφορες ομάδες. Ωστόσο, αυτή είναι η πρώτη φορά που χρησιμοποιείται για την ανάπτυξη του Bumblebee, σύμφωνα με ερευνητή της Netskope.

Οι ερευνητές παρατήρησαν ότι τα δείγματα, που αναλύθηκαν, είναι μεταμφιεσμένα ως Nvidia και Midjourney installers. Χρησιμοποιούνται για τη φόρτωση και εκτέλεση του τελικού payload στη μνήμη, χωρίς καν να χρειάζεται να εγκαταστήσουν το payload στο δίσκο, όπως παρατηρήθηκε σε προηγούμενες καμπάνιες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Bumblebee malware

Προστασία

Τα παραπάνω δείχνουν ότι είναι απαραίτητη μια σειρά από μέτρα για την προστασία από το Bumblebee malware. Πρώτον, είναι σημαντικό να γίνεται ενημέρωση των λειτουργικών συστημάτων και των εφαρμογών, καθώς οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τις συσκευές από τέτοιου είδους επιθέσεις.

Δείτε επίσης: Η ScarCruft διαδίδει το RokRAT malware μέσω Windows Zero-Day

Δεύτερον, προτείνεται η χρήση ισχυρών, μοναδικών κωδικών πρόσβασης. Αυτό μπορεί να βοηθήσει στην προστασία των λογαριασμών από την παραβίαση και την εκμετάλλευση από το Bumblebee malware.

Τρίτον, είναι απαραίτητη η εκπαίδευση των χρηστών σχετικά με τους κινδύνους των malware. Οι χρήστες πρέπει να γνωρίζουν τα σημάδια των ύποπτων μηνυμάτων ηλεκτρονικού ταχυδρομείου και να αποφεύγουν το κλικ σε ύποπτους συνδέσμους.

Τέλος, υπογραμμίζεται η ανάγκη για χρήση λύσεων ασφαλείας που παρέχουν προστασία σε πραγματικό χρόνο και έχουν τη δυνατότητα να ανιχνεύσουν και να απομακρύνουν το Bumblebee malware.

Πηγή: www.infosecurity-magazine.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS