ΑρχικήSecurityHackers διανέμουν το ViperSoftX malware μέσω cracked software

Hackers διανέμουν το ViperSoftX malware μέσω cracked software

Το AhnLab Security Intelligence Center (ASEC) αποκάλυψε ότι hackers (πιθανότατα αραβόφωνοι), διανέμουν το ViperSoftX malware, μέσω cracked software και torrents. Βασικοί στόχοι είναι Κορεάτες χρήστες.

Hackers διανέμουν το ViperSoftX malware μέσω cracked software

Αραβικά σχόλια που βρέθηκαν στα PowerShell και VBS scripts που χρησιμοποιούνται για την επικοινωνία Command and Control (C&C), υποδηλώνουν ότι οι επιτιθέμενοι μιλούν άπταιστα αραβικά.

Το ViperSoftX είναι ένα επικίνδυνο malware που μεταμφιέζεται συχνά σε νόμιμο λογισμικό, κάνοντας τους χρήστες να το κατεβάσουν και να το εγκαταστήσουν μέσω πλαστών προγραμμάτων ή μέσα σε ένα πακέτο με άλλο λογισμικό σε torrents.

Δείτε επίσης: Οι αρχές συνέλαβαν πελάτες του Smokeloader malware

Δευτερεύοντα malware payloads

Μετά την αρχική μόλυνση με το ViperSoftX, η επίθεση εξελίσσεται καθώς το πρόγραμμα λήψης PowerShell ανακτά δύο εξελιγμένα malware payloads: το PureCrypter και το Quasar RAT.

Το PureCrypter, ένα εμπορικό .NET packer που πωλείται σε υπόγεια φόρουμ από το 2021, αξιοποιεί το Protocol Buffers (ProtoBuf) library της Google για κρυφές επικοινωνίες C&C. Δημιουργεί πολλαπλά εκτελέσιμα αρχεία στον κατάλογο %ALLUSERSPROFILE% με ονόματα όπως “nvidia.exe” και “teamviewer.exe” για να φαίνονται νόμιμα.

Το τελικό payload, το Quasar RAT, είναι ένα εργαλείο απομακρυσμένης πρόσβασης που παρέχει στους εισβολείς ολοκληρωμένες δυνατότητες ελέγχου της παραβιασμένης συσκευής (π.χ. καταγραφή πλήκτρων, απομακρυσμένη εκτέλεση εντολών και μεταφορά αρχείων).

Δείτε επίσης: Ψεύτικα πρόσθετα Microsoft Office ωθούν malware μέσω του SourceForge

Το Quasar δημιουργεί persistence με ονόματα αρχείων όπως “winrar.exe” και “micro.exe” για να αποφύγει τον εντοπισμό, παριστάνοντας ένα νόμιμο λογισμικό.

“Αυτή η εκστρατεία επιδεικνύει εξελιγμένες τεχνικές για την παράκαμψη των ελέγχων ασφαλείας και τη διατήρηση του persistence“, σημείωσαν οι ερευνητές του ASEC. “Η χρήση πολλαπλών scripting stages και εμπορικών εργαλείων κακόβουλου λογισμικού υποδηλώνει έναν παράγοντα απειλής με αρκετούς πόρους“.

Command and Control Infrastructure

Σύμφωνα με τους ερευνητές, οι επιτιθέμενοι χρησιμοποιούν διάφορες διευθύνσεις IP για επικοινωνία και έλεγχο:

Διευθύνσεις IP:

89.117.79.31: Χρησιμοποιείται για αρχική επικοινωνία, παρατηρήθηκε με τις θύρες 56005, 56004 και 56003.
65.109.29.234: Παρατηρήθηκε με τη θύρα 7702 για επικοινωνία με Quasar RAT.

ViperSoftX malware cracked software hackers
Hackers διανέμουν το ViperSoftX malware μέσω cracked software

Indicators of Compromise (IoCs)

Για αυτήν την καμπάνια έχουν δημιουργηθεί αρκετοί δείκτες παραβίασης (IoC):

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

• MD5 Hashes:

o 05cbfc994e6f084f536cdcf3f93e476f
o 4c6daef71ae1db6c6e790fca5974f1ca
o 70e51709238385fd30ab427eb82e0836
o 7d937e196962e3ebbbdee6d3a002f0cf
o e5d6c58d17ebce8b0e7e089dfc60ff1a

• IP Addresses:

o 136.243.132.112: Πιθανό C&C address
o 65.109.29.234: C&C για το Quasar RAT
o 89.117.79.31: Βασικό C&C address

Η παρακολούθηση αυτών των IP και των hashes επιτρέπει τον άμεσο εντοπισμό και αποκλεισμό της κακόβουλης καμπάνιας σε διάφορα στάδια.

Δείτε επίσης: Εκμετάλλευση ευπάθειας ESET για κρυφή εκτέλεση malware

Οι χρήστες θα πρέπει να είναι προσεκτικοί κατά την εγκατάσταση αρχείων που έχουν ληφθεί από αμφίβολες πηγές και να αποφεύγουν το πειρατικό/σπασμένο λογισμικό.

Γενικά, για να προστατευτείτε από τέτοιου είδους κινδύνους (μόλυνση με το ViperSoftX και άλλο malware), η πιο αξιόπιστη προσέγγιση είναι να κατεβάζετε λογισμικό μόνο από πιστοποιημένες πηγές. Τα torrents, τα cracks και άλλο λογισμικό που μπορείτε να βρείτε στο διαδίκτυο είναι συνήθως μολυσμένα με κακόβουλο λογισμικό και ιούς. Επιπλέον, μέτρα ασφαλείας, όπως η εγκατάσταση ενός firewall, η χρήση ενός συστήματος προστασίας από ιούς, καθώς και ο έλεγχος ταυτότητας πολλαπλών παραγόντων θα διατηρήσουν τις συσκευές ασφαλείς.

Πηγή: gbhackers.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS