ΑρχικήSecurityGolang-based backdoor χρησιμοποιεί το Telegram Bot API για σκοπούς C2

Golang-based backdoor χρησιμοποιεί το Telegram Bot API για σκοπούς C2

Ερευνητές κυβερνοασφάλειας έχουν εντοπίσει ένα νέο Golang-based backdoor που χρησιμοποιεί το Telegram ως μηχανισμό για επικοινωνίες εντολών και ελέγχου (C2).

Telegram Golang-based backdoor

Η κακόβουλη δραστηριότητα εντοπίστηκε από ερευνητές της Netskope Threat Labs, οι οποίοι περιέγραψαν λεπτομερώς τις λειτουργίες του κακόβουλου λογισμικού. Επίσης, σύμφωνα με τις παρατηρήσεις τους, υπάρχει πιθανότατα κάποια σύνδεση με τη Ρωσία.

“Μόλις εκτελεστεί το Golang-based κακόβουλο λογισμικό λειτουργεί σαν backdoor“, δήλωσε ο ερευνητής ασφαλείας Leandro Fróes σε μια έκθεση που δημοσιεύθηκε την Παρασκευή. “Παρόλο που το κακόβουλο λογισμικό φαίνεται να βρίσκεται ακόμη υπό ανάπτυξη, είναι πλήρως λειτουργικό“.

Δείτε επίσης: Οι Κινέζοι κυβερνοκατάσκοποι χρησιμοποιούν νέο SSH backdoor

Το backdoor ελέγχει εάν εκτελείται σε μια συγκεκριμένη τοποθεσία και χρησιμοποιεί συγκεκριμένο όνομα – “C:\Windows\Temp\svchost.exe“. Αν όχι, διαβάζει τα περιεχόμενά του, τα γράφει σε αυτήν την τοποθεσία και δημιουργεί μια νέα διαδικασία για την εκκίνηση της αντιγραμμένης έκδοσης και τον τερματισμό του ίδιου.

Μια αξιοσημείωτη πτυχή του κακόβουλου λογισμικού είναι ότι χρησιμοποιεί ένα open-source library που προσφέρει Golang bindings για το Telegram Bot API για σκοπούς C2. Αυτό περιλαμβάνει την αλληλεπίδραση με το Telegram Bot API για τη λήψη νέων εντολών, που προέρχονται από μια συνομιλία που ελέγχεται από τους επιτιθέμενους. Υποστηρίζει τέσσερις διαφορετικές εντολές, αν και μόνο τρεις από αυτές έχουν εφαρμοστεί αυτήν τη στιγμή:

  • /cmd – Εκτέλεση εντολών μέσω PowerShell
  • /persist – Επανεκκίνηση του backdoor στο “C:\Windows\Temp\svchost.exe”
  • /screenshot – Δεν εφαρμόζεται
  • /selfdestruct – Διαγραφή του αρχείου “C:\Windows\Temp\svchost.exe” και αυτο–τερματισμός

Το αποτέλεσμα αυτών των εντολών αποστέλλεται πίσω στο κανάλι Telegram. Η Netskope είπε ότι η εντολή “/screenshot” στέλνει το μήνυμα “Screenshot captured” παρά το γεγονός ότι δεν έχει ολοκληρωθεί πλήρως.

Δείτε επίσης: Backdoor βρέθηκε σε δύο monitor παρακολούθησης Contec CMS8000

Όπως αναφέραμε παραπάνω, οι ερευνητές πιστεύουν ότι υπάρχει κάποια σύνδεση με τη Ρωσία. Οι ρωσικές ρίζες του backdoor εξηγούνται από το γεγονός ότι η εντολή “/cmd” στέλνει το μήνυμα “Enter the command:” στα ρωσικά στη συνομιλία.

backdoor

Προστασία από backdoor

Οι οργανισμοί μπορούν να προστατεύσουν τα δίκτυά τους από backdoors, εφαρμόζοντας διάφορες στρατηγικές ασφάλειας. Καταρχάς, είναι σημαντικό να διατηρούν τα συστήματά τους ενημερωμένα. Αυτό σημαίνει ότι θα πρέπει να εγκαθιστούν τακτικά τις τελευταίες ενημερώσεις και διορθώσεις ασφαλείας σε όλα τα λειτουργικά συστήματα και τις εφαρμογές.

Επιπλέον, οι οργανισμοί πρέπει να χρησιμοποιούν λύσεις ασφάλειας που περιλαμβάνουν την ανίχνευση εισβολών και την προστασία από κακόβουλο λογισμικό. Αυτές οι λύσεις μπορούν να βοηθήσουν στην ανίχνευση και την αποτροπή των επιθέσεων.

Η εκπαίδευση του προσωπικού είναι επίσης κρίσιμη για την αποφυγή του backdoor. Οι εργαζόμενοι πρέπει να γνωρίζουν τους κινδύνους που συνδέονται με την κυβερνοασφάλεια και τις τακτικές που χρησιμοποιούν οι επιτιθέμενοι, όπως το phishing.

Δείτε επίσης: Backdoor εκμεταλλεύεται ευπάθεια στους δρομολογητές Juniper

Τέλος, πρέπει να εφαρμόζεται η αρχή της ελάχιστης πρόσβασης. Αυτό σημαίνει ότι οι χρήστες και οι συσκευές πρέπει να έχουν μόνο τις απαραίτητες άδειες πρόσβασης που χρειάζονται για την εκτέλεση των καθηκόντων τους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS