ΑρχικήSecurityPhishing επιθέσεις διανέμουν το FatalRAT malware

Phishing επιθέσεις διανέμουν το FatalRAT malware

Διάφοροι βιομηχανικοί οργανισμοί στην περιοχή Ασίας-Ειρηνικού (APAC) βρίσκονται στο στόχαστρο μιας νέας phishing επίθεσης που διανέμει το FatalRAT malware.

FatalRAT malware phishing

“Η επίθεση ενορχηστρώθηκε από επιτιθέμενους που χρησιμοποιούν το νόμιμο κινεζικό cloud content delivery network (CDN) myqcloud και την υπηρεσία Youdao Cloud Notes ως μέρος της υποδομής επίθεσης τους“, ανέφερε η Kaspersky ICS CERT.

Επίσης, οι ερευνητές εξήγησαν ότι οι επιτιθέμενοι χρησιμοποίησαν ένα εξελιγμένο framework παράδοσης payload, πολλαπλών σταδίων, για να διασφαλίσουν την αποφυγή εντοπισμού.

Οι phishing επιθέσεις στοχεύουν κυρίως κυβερνητικούς φορείς και βιομηχανικούς οργανισμούς, ιδιαίτερα στους κλάδους των κατασκευών, της τεχνολογίας πληροφοριών, των τηλεπικοινωνιών, της υγειονομικής περίθαλψης, της ενέργειας, των logistics και των μεταφορών. Οι οργανισμοί – στόχοι βρίσκονται κατά βάση στην Ταϊβάν, τη Μαλαισία, την Κίνα, την Ιαπωνία, την Ταϊλάνδη, τη Νότια Κορέα, τη Σιγκαπούρη, τις Φιλιππίνες, το Βιετνάμ και το Χονγκ Κονγκ.

Δείτε επίσης: Χάκερ εκμεταλλεύονται το ClickFix για να αναπτύξουν το NetSupport RAT

Τα phishing emails, που διανέμουν το FatalRAT, περιλαμβάνουν συνημμένα που δείχνουν ότι η εκστρατεία έχει σχεδιαστεί για άτομα που μιλούν κινεζικά.

Συγκεκριμένα, τα phishing emails περιέχουν ένα αρχείο ZIP με όνομα αρχείου στην κινεζική γλώσσα. Όταν ανοίξει, εκκινεί το πρόγραμμα φόρτωσης πρώτου σταδίου που, με τη σειρά του, κάνει ένα αίτημα στο Youdao Cloud Notes για να ανακτήσει ένα αρχείο DLL και ένα FatalRAT configurator.

Το configurator module κατεβάζει τα περιεχόμενα ενός άλλου note από το note.youdao[.]com, ώστε να έχει πρόσβαση στις πληροφορίες διαμόρφωσης. Επίσης, ανοίγει ένα αρχείο δόλωμα για να τραβήξει την προσοχή των στόχων εκεί.

Το DLL, από την άλλη πλευρά, είναι ένα loader δεύτερου σταδίου που κατεβάζει και εγκαθιστά το FatalRAT payload από έναν διακομιστή (“myqcloud[.]com”), ενώ εμφανίζει ένα ψεύτικο μήνυμα σφάλματος σχετικά με ένα πρόβλημα στην εκτέλεση της εφαρμογής.

Η phishing καμπάνια περιλαμβάνει τη χρήση τεχνικών DLL side-loading για την προώθηση της μόλυνσης πολλών σταδίων και τη φόρτωση του malware FatalRAT.

Σύμφωνα με την Kaspersky, οι επιτιθέμενοι αξιοποιούν τη λειτουργικότητα των νόμιμων binaries για να κάνουν την αλυσίδα των γεγονότων να μοιάζει με κανονική δραστηριότητα.

Δείτε επίσης: Ψεύτικα sites Google Chrome διανέμουν το ValleyRAT malware

Οι ερευνητές λένε ότι το FatalRAT εκτελεί 17 ελέγχους για να δει αν εκτελείται σε περιβάλλον virtual machine ή sandbox. Εάν κάποιος από τους ελέγχους αποτύχει, το κακόβουλο λογισμικό σταματά την εκτέλεση.

Τερματίζει επίσης όλες τις παρουσίες του rundll32.exe process και συλλέγει πληροφορίες σχετικά με το σύστημα και τις διάφορες λύσεις ασφαλείας που είναι εγκατεστημένες. Στη συνέχεια, λαμβάνει οδηγίες από έναν διακομιστή εντολών και ελέγχου (C2) για να εκτελέσει περισσότερες κακόβουλες δραστηριότητες.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το FatalRAT είναι ένα trojan που καταγράφει πληκτρολογήσεις, καταστρέφει το Master Boot Record (MBR), ενεργοποιεί/απενεργοποιεί την οθόνη, αναζητά και διαγράφει δεδομένα χρήστη σε προγράμματα περιήγησης όπως το Google Chrome και Internet Explorer, λαμβάνει πρόσθετο λογισμικό όπως τα AnyDesk και UltraViewer, εκτελεί file operations, ξεκινά / διακόπτει έναν proxy και τερματίζει αυθαίρετες διεργασίες.

Προς το παρόν δεν είναι γνωστό ποιος κρύβεται πίσω από τις phishing επιθέσεις που διανέμουν το FatalRAT malware.

Phishing επιθέσεις διανέμουν το FatalRAT malware

“Η λειτουργικότητα του FatalRAT δίνει σε έναν εισβολέα σχεδόν απεριόριστες δυνατότητες ανάπτυξης μιας επίθεσης: εξάπλωση σε ένα δίκτυο, εγκατάσταση εργαλείων απομακρυσμένης διαχείρισης, χειρισμός συσκευών, κλοπή και διαγραφή εμπιστευτικών πληροφοριών“, είπαν οι ερευνητές.

Προστασία από RAT malware

Ο πρώτος και πιο σημαντικός τρόπος προστασίας από τα RAT malware είναι η εγκατάσταση ενός αξιόπιστου λογισμικού ασφαλείας. Το λογισμικό αυτό θα πρέπει να περιλαμβάνει προστασία από ιούς, spyware, malware και άλλες επιθέσεις, καθώς και τη δυνατότητα ανίχνευσης και απομάκρυνσης RAT.

Επιπλέον, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και όλες τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τα τελευταία γνωστά trojan.

Δείτε επίσης: Επιθέσεις RAT: Τι είναι και πώς μπορείτε να προστατευτείτε

Επίσης, πρέπει να είστε προσεκτικοί με τα email και τα μηνύματα που λαμβάνετε. Πολλά RAT malware (FatalRAT malware) διαδίδονται μέσω επιθέσεων phishing, οπότε αποφεύγετε να ανοίγετε συνημμένα ή να κάνετε κλικ σε συνδέσμους από άγνωστες πηγές.

Η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά μπορεί, επίσης, να βοηθήσει στην προστασία από τις επιθέσεις RAT. Επίσης, η χρήση διπλής επαλήθευσης μπορεί να προσθέσει ένα επιπλέον επίπεδο ασφαλείας.

Τέλος, η εκπαίδευση στην ασφάλεια των πληροφοριών μπορεί να είναι ιδιαίτερα χρήσιμη. Η κατανόηση των τρόπων με τους οποίους τα RAT malware εισβάλλουν στο σύστημά σας και των τρόπων προστασίας από αυτά, μπορεί να σας βοηθήσει να παραμείνετε ασφαλείς.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS