Οργανισμοί της Ταϊβάν στους τομείς των κατασκευών, της υγειονομικής περίθαλψης και της τεχνολογίας πληροφοριών βρέθηκαν στο στόχαστρο μιας καμπάνιας που διανέμει το malware SmokeLoader.

Ερευνητές της Fortinet εντόπισαν την καμπάνια και σχολίασαν ότι το SmokeLoader είναι ένα εργαλείο που ξεχωρίζει για την ευελιξία και τις προηγμένες τεχνικές αποφυγής του εντοπισμού.
“Ενώ το SmokeLoader χρησιμεύει κυρίως ως πρόγραμμα λήψης για την παροχή άλλου κακόβουλου λογισμικού, σε αυτήν την περίπτωση, εκτελεί την επίθεση από μόνο του κατεβάζοντας plugins από τον διακομιστή του [command-and-control]“, είπαν οι ερευνητές.
Δείτε επίσης: Google Play: Το SpyLoan malware βρέθηκε σε εφαρμογές με 8 εκατ. λήψεις
Το SmokeLoader παρουσιάστηκε για πρώτη φορά σε hacking φόρουμ το 2011. Έχει σχεδιαστεί κυρίως για να εκτελεί δευτερεύοντα payloads. Επιπλέον, διαθέτει τη δυνατότητα λήψης περισσότερων modules που αυξάνουν τη δική του λειτουργικότητα για την κλοπή δεδομένων, την έναρξη επιθέσεων denial-of-service (DDoS) και την εξόρυξη κρυπτονομισμάτων.
Μια προηγούμενη μελέτη της Zscaler ThreatLabz παρατήρησε ότι το SmokeLoader εντοπίζει περιβάλλοντα ανάλυσης, δημιουργεί ψεύτικο network traffic και κρύβει τον κώδικα για να αποφύγει τον εντοπισμό και να εμποδίσει την ανάλυση.
Η δραστηριότητα του SmokeLoader επηρεάστηκε σημαντικά από μια αστυνομική επιχείρηση υπό την ηγεσία της Europol (Operation Endgame). Αυτή η επιχείρηση, που έλαβε χώρα στα τέλη Μαΐου 2024, είχε ως αποτέλεσμα την κατάργηση της υποδομής πολλών malware, συμπεριλαμβανομένων των IcedID, SystemBC, PikaBot, SmokeLoader, Bumblebee και TrickBot.
Έως και 1,000 C2 domains, που συνδέονται με το SmokeLoader, είχαν καταργηθεί και περισσότερες από 50.000 μολύνσεις είχαν “καθαριστεί” εξ αποστάσεως.
Δείτε επίσης: Νέο Skimmer malware κλέβει δεδομένα πιστωτικών καρτών
Ωστόσο, φαίνεται ότι οι κυβερνοεγκληματίες συνεχίζουν να χρησιμοποιούν το malware, μέσω νέας υποδομής C2.
Σύμφωνα με τη FortiGuard, οι πιο πρόσφατες επιθέσεις ξεκινούν με ένα phishing email που περιέχει ένα έγγραφο Microsoft Excel ως συνημμένο. Όταν εκκινηθεί, γίνεται εκμετάλλευση κάποιων παλιών ευπαθειών (π.χ. CVE-2017-0199 και CVE-2017-11882) που βοηθά στην εγκατάσταση του προγράμματος Ande Loader, το οποίο χρησιμοποιείται για την ανάπτυξη του SmokeLoader malware στο παραβιασμένο σύστημα.
Το SmokeLoader αποτελείται από δύο στοιχεία: ένα stager και ένα main module. Ο σκοπός του stager είναι η αποκρυπτογράφηση, η αποσυμπίεση και η εισαγωγή του main module σε μια διεργασία explorer.exe. Το main module, από την άλλη μεριά, είναι υπεύθυνο για τη δημιουργία persistence, την επικοινωνία με την υποδομή C2 και την επεξεργασία εντολών.
Το κακόβουλο λογισμικό υποστηρίζει πολλά plugins που μπορούν να υποκλέψουν login και FTP credentials, email addresses, cookies και άλλες πληροφορίες από προγράμματα περιήγησης ιστού, Outlook, Thunderbird, FileZilla και WinSCP.

Προστασία από malware
Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι πρέπει να γνωρίζετε πώς να αναγνωρίζετε και να αποφεύγετε τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν malware.
Δείτε επίσης: Η NordLayer προσθέτει εργαλείο ανίχνευσης malware
Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις πιο πρόσφατες απειλές.
Επίσης, μην ξεχνάτε τη χρήση firewalls και την παρακολούθηση του network traffic που θα σας βοηθήσει να εντοπίσετε άμεσα ύποπτη δραστηριότητα. Συνιστάται, ακόμα, στους χρήστες να αποφεύγουν εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.
Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας έναντι του malware. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.
Πηγή: thehackernews.com
