Ερευνητές κυβερνοασφάλειας έχουν εντοπίσει ένα νέο Golang-based backdoor που χρησιμοποιεί το Telegram ως μηχανισμό για επικοινωνίες εντολών και ελέγχου (C2).

Η κακόβουλη δραστηριότητα εντοπίστηκε από ερευνητές της Netskope Threat Labs, οι οποίοι περιέγραψαν λεπτομερώς τις λειτουργίες του κακόβουλου λογισμικού. Επίσης, σύμφωνα με τις παρατηρήσεις τους, υπάρχει πιθανότατα κάποια σύνδεση με τη Ρωσία.
“Μόλις εκτελεστεί το Golang-based κακόβουλο λογισμικό λειτουργεί σαν backdoor“, δήλωσε ο ερευνητής ασφαλείας Leandro Fróes σε μια έκθεση που δημοσιεύθηκε την Παρασκευή. “Παρόλο που το κακόβουλο λογισμικό φαίνεται να βρίσκεται ακόμη υπό ανάπτυξη, είναι πλήρως λειτουργικό“.
Δείτε επίσης: Οι Κινέζοι κυβερνοκατάσκοποι χρησιμοποιούν νέο SSH backdoor
Το backdoor ελέγχει εάν εκτελείται σε μια συγκεκριμένη τοποθεσία και χρησιμοποιεί συγκεκριμένο όνομα – “C:\Windows\Temp\svchost.exe“. Αν όχι, διαβάζει τα περιεχόμενά του, τα γράφει σε αυτήν την τοποθεσία και δημιουργεί μια νέα διαδικασία για την εκκίνηση της αντιγραμμένης έκδοσης και τον τερματισμό του ίδιου.
Μια αξιοσημείωτη πτυχή του κακόβουλου λογισμικού είναι ότι χρησιμοποιεί ένα open-source library που προσφέρει Golang bindings για το Telegram Bot API για σκοπούς C2. Αυτό περιλαμβάνει την αλληλεπίδραση με το Telegram Bot API για τη λήψη νέων εντολών, που προέρχονται από μια συνομιλία που ελέγχεται από τους επιτιθέμενους. Υποστηρίζει τέσσερις διαφορετικές εντολές, αν και μόνο τρεις από αυτές έχουν εφαρμοστεί αυτήν τη στιγμή:
- /cmd – Εκτέλεση εντολών μέσω PowerShell
- /persist – Επανεκκίνηση του backdoor στο “C:\Windows\Temp\svchost.exe”
- /screenshot – Δεν εφαρμόζεται
- /selfdestruct – Διαγραφή του αρχείου “C:\Windows\Temp\svchost.exe” και αυτο–τερματισμός
Το αποτέλεσμα αυτών των εντολών αποστέλλεται πίσω στο κανάλι Telegram. Η Netskope είπε ότι η εντολή “/screenshot” στέλνει το μήνυμα “Screenshot captured” παρά το γεγονός ότι δεν έχει ολοκληρωθεί πλήρως.
Δείτε επίσης: Backdoor βρέθηκε σε δύο monitor παρακολούθησης Contec CMS8000
Όπως αναφέραμε παραπάνω, οι ερευνητές πιστεύουν ότι υπάρχει κάποια σύνδεση με τη Ρωσία. Οι ρωσικές ρίζες του backdoor εξηγούνται από το γεγονός ότι η εντολή “/cmd” στέλνει το μήνυμα “Enter the command:” στα ρωσικά στη συνομιλία.

Προστασία από backdoor
Οι οργανισμοί μπορούν να προστατεύσουν τα δίκτυά τους από backdoors, εφαρμόζοντας διάφορες στρατηγικές ασφάλειας. Καταρχάς, είναι σημαντικό να διατηρούν τα συστήματά τους ενημερωμένα. Αυτό σημαίνει ότι θα πρέπει να εγκαθιστούν τακτικά τις τελευταίες ενημερώσεις και διορθώσεις ασφαλείας σε όλα τα λειτουργικά συστήματα και τις εφαρμογές.
Επιπλέον, οι οργανισμοί πρέπει να χρησιμοποιούν λύσεις ασφάλειας που περιλαμβάνουν την ανίχνευση εισβολών και την προστασία από κακόβουλο λογισμικό. Αυτές οι λύσεις μπορούν να βοηθήσουν στην ανίχνευση και την αποτροπή των επιθέσεων.
Η εκπαίδευση του προσωπικού είναι επίσης κρίσιμη για την αποφυγή του backdoor. Οι εργαζόμενοι πρέπει να γνωρίζουν τους κινδύνους που συνδέονται με την κυβερνοασφάλεια και τις τακτικές που χρησιμοποιούν οι επιτιθέμενοι, όπως το phishing.
Δείτε επίσης: Backdoor εκμεταλλεύεται ευπάθεια στους δρομολογητές Juniper
Τέλος, πρέπει να εφαρμόζεται η αρχή της ελάχιστης πρόσβασης. Αυτό σημαίνει ότι οι χρήστες και οι συσκευές πρέπει να έχουν μόνο τις απαραίτητες άδειες πρόσβασης που χρειάζονται για την εκτέλεση των καθηκόντων τους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: thehackernews.com
