Το AhnLab Security Intelligence Center (ASEC) αποκάλυψε ότι hackers (πιθανότατα αραβόφωνοι), διανέμουν το ViperSoftX malware, μέσω cracked software και torrents. Βασικοί στόχοι είναι Κορεάτες χρήστες.

Αραβικά σχόλια που βρέθηκαν στα PowerShell και VBS scripts που χρησιμοποιούνται για την επικοινωνία Command and Control (C&C), υποδηλώνουν ότι οι επιτιθέμενοι μιλούν άπταιστα αραβικά.
Το ViperSoftX είναι ένα επικίνδυνο malware που μεταμφιέζεται συχνά σε νόμιμο λογισμικό, κάνοντας τους χρήστες να το κατεβάσουν και να το εγκαταστήσουν μέσω πλαστών προγραμμάτων ή μέσα σε ένα πακέτο με άλλο λογισμικό σε torrents.
Δείτε επίσης: Οι αρχές συνέλαβαν πελάτες του Smokeloader malware
Δευτερεύοντα malware payloads
Μετά την αρχική μόλυνση με το ViperSoftX, η επίθεση εξελίσσεται καθώς το πρόγραμμα λήψης PowerShell ανακτά δύο εξελιγμένα malware payloads: το PureCrypter και το Quasar RAT.
Το PureCrypter, ένα εμπορικό .NET packer που πωλείται σε υπόγεια φόρουμ από το 2021, αξιοποιεί το Protocol Buffers (ProtoBuf) library της Google για κρυφές επικοινωνίες C&C. Δημιουργεί πολλαπλά εκτελέσιμα αρχεία στον κατάλογο %ALLUSERSPROFILE% με ονόματα όπως “nvidia.exe” και “teamviewer.exe” για να φαίνονται νόμιμα.
Το τελικό payload, το Quasar RAT, είναι ένα εργαλείο απομακρυσμένης πρόσβασης που παρέχει στους εισβολείς ολοκληρωμένες δυνατότητες ελέγχου της παραβιασμένης συσκευής (π.χ. καταγραφή πλήκτρων, απομακρυσμένη εκτέλεση εντολών και μεταφορά αρχείων).
Δείτε επίσης: Ψεύτικα πρόσθετα Microsoft Office ωθούν malware μέσω του SourceForge
Το Quasar δημιουργεί persistence με ονόματα αρχείων όπως “winrar.exe” και “micro.exe” για να αποφύγει τον εντοπισμό, παριστάνοντας ένα νόμιμο λογισμικό.
“Αυτή η εκστρατεία επιδεικνύει εξελιγμένες τεχνικές για την παράκαμψη των ελέγχων ασφαλείας και τη διατήρηση του persistence“, σημείωσαν οι ερευνητές του ASEC. “Η χρήση πολλαπλών scripting stages και εμπορικών εργαλείων κακόβουλου λογισμικού υποδηλώνει έναν παράγοντα απειλής με αρκετούς πόρους“.
Command and Control Infrastructure
Σύμφωνα με τους ερευνητές, οι επιτιθέμενοι χρησιμοποιούν διάφορες διευθύνσεις IP για επικοινωνία και έλεγχο:
Διευθύνσεις IP:
89.117.79.31: Χρησιμοποιείται για αρχική επικοινωνία, παρατηρήθηκε με τις θύρες 56005, 56004 και 56003.
65.109.29.234: Παρατηρήθηκε με τη θύρα 7702 για επικοινωνία με Quasar RAT.

Indicators of Compromise (IoCs)
Για αυτήν την καμπάνια έχουν δημιουργηθεί αρκετοί δείκτες παραβίασης (IoC):
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
• MD5 Hashes:
o 05cbfc994e6f084f536cdcf3f93e476f
o 4c6daef71ae1db6c6e790fca5974f1ca
o 70e51709238385fd30ab427eb82e0836
o 7d937e196962e3ebbbdee6d3a002f0cf
o e5d6c58d17ebce8b0e7e089dfc60ff1a
• IP Addresses:
o 136.243.132.112: Πιθανό C&C address
o 65.109.29.234: C&C για το Quasar RAT
o 89.117.79.31: Βασικό C&C address
Η παρακολούθηση αυτών των IP και των hashes επιτρέπει τον άμεσο εντοπισμό και αποκλεισμό της κακόβουλης καμπάνιας σε διάφορα στάδια.
Δείτε επίσης: Εκμετάλλευση ευπάθειας ESET για κρυφή εκτέλεση malware
Οι χρήστες θα πρέπει να είναι προσεκτικοί κατά την εγκατάσταση αρχείων που έχουν ληφθεί από αμφίβολες πηγές και να αποφεύγουν το πειρατικό/σπασμένο λογισμικό.
Γενικά, για να προστατευτείτε από τέτοιου είδους κινδύνους (μόλυνση με το ViperSoftX και άλλο malware), η πιο αξιόπιστη προσέγγιση είναι να κατεβάζετε λογισμικό μόνο από πιστοποιημένες πηγές. Τα torrents, τα cracks και άλλο λογισμικό που μπορείτε να βρείτε στο διαδίκτυο είναι συνήθως μολυσμένα με κακόβουλο λογισμικό και ιούς. Επιπλέον, μέτρα ασφαλείας, όπως η εγκατάσταση ενός firewall, η χρήση ενός συστήματος προστασίας από ιούς, καθώς και ο έλεγχος ταυτότητας πολλαπλών παραγόντων θα διατηρήσουν τις συσκευές ασφαλείς.
Πηγή: gbhackers.com
