ΑρχικήSecurityStilachiRAT: Η Microsoft προειδοποιεί για νέο RAT malware

StilachiRAT: Η Microsoft προειδοποιεί για νέο RAT malware

Η Microsoft ανακάλυψε ένα νέο trojan απομακρυσμένης πρόσβασης (RAT), με το όνομα StilachiRAT, που χρησιμοποιεί “σύνθετες τεχνικές” για να αποφύγει τον εντοπισμό, να διατηρήσει το persistence στα παραβιασμένα συστήματα και να κλέψει ευαίσθητα δεδομένα.

StilachiRAT malware Microsoft

Προς το παρόν, το κακόβουλο λογισμικό δεν διανέμεται ευρέως, αλλά η Microsoft λέει ότι αποφάσισε να κοινοποιήσει δημόσια δείκτες παραβίασης και μερικά tips προστασίας για να βοηθήσει τους υπερασπιστές δικτύου να εντοπίσουν αυτήν την απειλή και να μειώσουν τον αντίκτυπό της.

Λόγω των περιορισμένων περιστατικών, η Microsoft δεν έχει ακόμη αποδώσει το StilachiRAT σε έναν συγκεκριμένο παράγοντα απειλής.

Σύμφωνα με τη Microsoft, το WWStartupCtrl64.dll module του StilachiRAT περιέχει τις δυνατότητες RAT. Μια ανάλυσή του αποκάλυψε τη χρήση διαφόρων μεθόδων για την κλοπή πληροφοριών, όπως διαπιστευτήρια αποθηκευμένα στο πρόγραμμα περιήγησης, πληροφορίες ψηφιακού πορτοφολιού, δεδομένα αποθηκευμένα στο πρόχειρο και πληροφορίες συστήματος.

Δείτε επίσης: Το Android malware OctoV2 μιμείται το DeepSeek και κλέβει διαπιστευτήρια

Επιπλέον, το StilachiRAT είναι εξοπλισμένο με ισχυρές δυνατότητες reconnaissance, που του επιτρέπουν τη συλλογή δεδομένων συστήματος (π.χ. hardware identifiers, παρουσία κάμερας, ενεργά Remote Desktop Protocol (RDP) sessions και εκτέλεση GUI-based εφαρμογών).

Μετά την ανάπτυξη σε ένα σύστημα, οι εισβολείς μπορούν να χρησιμοποιήσουν το StilachiRAT για να κλέψουν δεδομένα ψηφιακού πορτοφολιού σαρώνοντας τις πληροφορίες διαμόρφωσης 20 επεκτάσεων crypto wallet, συμπεριλαμβανομένων των Coinbase Wallet, Phantom, Trust Wallet, Metamask, OKX Wallet, Bitget Wallet και άλλων.

Το κακόβουλο λογισμικό κλέβει, επίσης, διαπιστευτήρια που είναι αποθηκευμένα στο local state file του Google Chrome και παρακολουθεί τη δραστηριότητα του προχείρου για εντοπισμό ευαίσθητων πληροφοριών (π.χ. κωδικοί πρόσβασης και cryptocurrency keys), ενώ παρακολουθεί ενεργά παράθυρα και εφαρμογές.

Μόλις εκκινηθεί ως αυτόνομη διαδικασία ή υπηρεσία Windows, το RAT κερδίζει και διατηρεί persistence μέσω του Windows Service Control Manager (SCM) και διασφαλίζει ότι θα επανεγκατασταθεί αυτόματα χρησιμοποιώντας watchdog threads που παρακολουθούν τα binaries του κακόβουλου λογισμικού και τα αναδημιουργούν εάν δεν είναι πλέον ενεργά.

Δείτε επίσης: Phishing emails μιμούνται το Booking.com και διανέμουν malware

Όπως προείπαμε, το StilachiRAT μπορεί επίσης να παρακολουθεί ενεργά RDP sessions, παίρνοντας πληροφορίες από παράθυρα στο προσκήνιο και κλωνοποιώντας security tokens για να μιμηθεί τους συνδεδεμένους χρήστες. Μέσω αυτής της μεθόδου, οι επιτιθέμενοι μπορούν να εξαπλωθούν στα δίκτυα του θύματος μετά την ανάπτυξη του RAT σε διακομιστές RDP.

Οι ερευνητές της Microsoft παρατήρησαν, επίσης, ότι το κακόβουλο λογισμικό είναι εξοπλισμένο με δυνατότητες που του επιτρέπουν να αποφεύγει αποτελεσματικά την ανίχνευση. Για παράδειγμα, υπάρχει μια δυνατότητα εκκαθάρισης event logs και μια άλλη που ελέγχει για ενδείξεις εκτέλεσης σε sandbox. Ωστόσο, ακόμη και αν εκτελεστεί σε sandbox, τα Windows API calls του StilachiRAT κωδικοποιούνται και καλύπτονται περαιτέρω για να επιβραδύνουν την ανάλυση.

StilachiRAT: Η Microsoft προειδοποιεί για νέο RAT malware

Τελευταίο αλλά εξίσου σημαντικό, το StilachiRAT επιτρέπει την εκτέλεση εντολών και πιθανό SOCKS-like proxying χρησιμοποιώντας εντολές από έναν διακομιστή εντολών και ελέγχου (C2). Με βάση αυτές τις εντολές, οι επιτιθέμενοι μπορούν να επανεκκινήσουν ή να αναστείλουν το παραβιασμένο σύστημα, να διαγράψουν αρχεία καταγραφής, να κλέψουν διαπιστευτήρια, να εκτελέσουν εφαρμογές, να χειριστούν τα παράθυρα του συστήματος και να τροποποιήσουν τα Windows registry values.

Η Microsoft προτείνει τη λήψη λογισμικού μόνο από επίσημους ιστότοπους και τη χρήση λογισμικού ασφαλείας που μπορεί να αποκλείσει κακόβουλα domains και συνημμένα email.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και όλες τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τα τελευταία γνωστά trojan.

Δείτε επίσης: Το DocSwap malware μεταμφιέζεται ως πρόγραμμα προβολής εγγράφων ασφαλείας

Επίσης, πρέπει να είστε προσεκτικοί με τα email και τα μηνύματα που λαμβάνετε. Πολλά RAT malware διαδίδονται μέσω επιθέσεων phishing, οπότε αποφεύγετε να ανοίγετε συνημμένα ή να κάνετε κλικ σε συνδέσμους από άγνωστες πηγές.

Η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά μπορεί, επίσης, να βοηθήσει στην προστασία από τις επιθέσεις RAT. Επίσης, η χρήση διπλής επαλήθευσης μπορεί να προσθέσει ένα επιπλέον επίπεδο ασφαλείας.

Τέλος, η εκπαίδευση στην ασφάλεια των πληροφοριών μπορεί να είναι ιδιαίτερα χρήσιμη. Η κατανόηση των τρόπων με τους οποίους τα RAT malware εισβάλλουν στο σύστημά σας και των τρόπων προστασίας από αυτά, μπορεί να σας βοηθήσει να παραμείνετε ασφαλείς.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS