ΑρχικήSecurityΤο CERT-UA προειδοποιεί για επιθέσεις C# malware

Το CERT-UA προειδοποιεί για επιθέσεις C# malware

Η Ομάδα Αντίμετωπισης Εκτάκτων Περιστατικών Υπολογιστών της Ουκρανίας (CERT-UA) προειδοποίησε για επιθέσεις που εκτελούνται από έναν απειλητικό παράγοντα που ονομάζεται UAC-0099, ο οποίος στοχεύει κυβερνητικές υπηρεσίες, τις ένοπλες δυνάμεις και επιχειρήσεις του αμυντικού-βιομηχανικού συμπλέγματος στη χώρα.

Δείτε επίσης: Aποτελέσματα του Bing διαδίδουν το Bumblebee malware

CERT-UA επιθέσεις

Οι επιθέσεις εκμεταλλεύονται phishing emails ως αρχικό μέσο παραβίασης για να παραδώσουν οικογένειες κακόβουλου λογισμικού όπως τα MATCHBOIL, MATCHWOK και DRAGSTARE.

Ο UAC-0099, ο οποίος καταγράφηκε δημόσια για πρώτη φορά από τον οργανισμό τον Ιούνιο του 2023, έχει ιστορικό στόχευσης ουκρανικών οντοτήτων για σκοπούς κατασκοπείας. Προηγούμενες επιθέσεις έχουν παρατηρηθεί να εκμεταλλεύονται ευπάθειες ασφαλείας στο λογισμικό WinRAR (CVE-2023-38831, CVSS score: 7.8) για να διαδώσουν ένα κακόβουλο λογισμικό που ονομάζεται LONEPAGE.

Η τελευταία αλυσίδα μόλυνσης περιλαμβάνει τη χρήση email δολωμάτων που σχετίζονται με κλήσεις στο δικαστήριο για να προσελκύσουν τους παραλήπτες να κάνουν κλικ σε συνδέσμους που έχουν συντομευτεί χρησιμοποιώντας υπηρεσίες συντόμευσης URL όπως το Cuttly. Αυτοί οι σύνδεσμοι, που αποστέλλονται μέσω διευθύνσεων email UKR.NET, οδηγούν σε ένα διπλό αρχείο αρχειοθέτησης που περιέχει ένα αρχείο HTML Application (HTA).

Η εκτέλεση του HTA payload (φορτίου HTA) ενεργοποιεί την εκκίνηση ενός obfuscated Visual Basic Script (VBScript) αρχείου που δημιουργεί μια προγραμματισμένη εργασία για επιμονή και τελικά εκτελεί έναν loader που ονομάζεται MATCHBOIL, ένα πρόγραμμα βασισμένο σε C# σχεδιασμένο να ρίχνει επιπλέον κακόβουλο λογισμικό στον υπολογιστή.

Αυτό περιλαμβάνει ένα backdoor που ονομάζεται MATCHWOK και έναν stealer που ονομάζεται DRAGSTARE. Επίσης γραμμένο χρησιμοποιώντας τη γλώσσα προγραμματισμού C#, το MATCHWOK είναι ικανό να εκτελεί εντολές PowerShell και να μεταφέρει τα αποτελέσματα της εκτέλεσης σε έναν απομακρυσμένο διακομιστή.

Το DRAGSTARE είναι εξοπλισμένο να συλλέγει πληροφορίες συστήματος, δεδομένα από web browsers, αρχεία που ταιριάζουν με μια συγκεκριμένη λίστα επεκτάσεων (“.docx”, “.doc”, “.xls”, “.txt”, “.ovpn”, “.rdp”, “.txt” και “.pdf”) από τους φακέλους “Επιφάνεια Εργασίας”, “Έγγραφα”, “Λήψεις”, στιγμιότυπα οθόνης και εκτελούμενες εντολές PowerShell που λαμβάνονται από έναν διακομιστή ελεγχόμενο από επιτιθέμενο.

Δείτε ακόμα: Το Raven Stealer malware κλέβει διαπιστευτήρια σύνδεσης

Η αποκάλυψη έρχεται λίγο περισσότερο από ένα μήνα μετά την ESET που δημοσίευσε μια λεπτομερή έκθεση καταγράφοντας τις “αδιάκοπες” επιθέσεις spear-phishing του Gamaredon κατά ουκρανικών οντοτήτων το 2024, περιγράφοντας τη χρήση έξι νέων εργαλείων κακόβουλου λογισμικού που έχουν σχεδιαστεί για stealth, επιμονή και πλευρική κίνηση:

Το CERT-UA προειδοποιεί για επιθέσεις C# malware
Το CERT-UA προειδοποιεί για επιθέσεις C# malware

– PteroDespair, ένα εργαλείο PowerShell αναγνώρισης για τη συλλογή διαγνωστικών δεδομένων σχετικά με προηγουμένως αναπτυχθέν κακόβουλο λογισμικό.
– PteroTickle, ένα εργαλείο PowerShell που στοχεύει εφαρμογές Python που έχουν μετατραπεί σε εκτελέσιμα σε σταθερούς και αφαιρούμενους δίσκους για να διευκολύνει την πλευρική κίνηση με την έγχυση κώδικα που πιθανώς εξυπηρετεί το PteroPSLoad ή κάποιο άλλο downloader PowerShell.
– PteroGraphin, ένα εργαλείο PowerShell για την εγκαθίδρυση επιμονής χρησιμοποιώντας προσθήκες Microsoft Excel και προγραμματισμένες εργασίες, καθώς και τη δημιουργία ενός κρυπτογραφημένου καναλιού επικοινωνίας για την παράδοση φορτίου μέσω του API του Telegraph.
– PteroStew, ένας downloader VBScript που αποθηκεύει τον κώδικά του σε εναλλακτικά ρεύματα δεδομένων που σχετίζονται με καλοήθη αρχεία στο σύστημα του θύματος.
– PteroQuark, ένας downloader VBScript που εισάγεται ως νέο συστατικό μέσα στην έκδοση VBScript του εργαλείου PteroLNK.
– PteroBox, ένας κλέφτης αρχείων PowerShell που μοιάζει με το PteroPSDoor αλλά εξάγει κλεμμένα αρχεία στο Dropbox.

«Οι δραστηριότητες spear-phishing του Gamaredon εντάθηκαν σημαντικά κατά το δεύτερο εξάμηνο του 2024», δήλωσε ο ερευνητής ασφαλείας Zoltán Rusnák. «Οι εκστρατείες διαρκούσαν συνήθως από μία έως πέντε συνεχόμενες ημέρες, με email που περιείχαν κακόβουλα αρχεία αρχειοθέτησης (RAR, ZIP, 7z) ή XHTML αρχεία που χρησιμοποιούν τεχνικές HTML smuggling (λαθραία HTML).»

Οι επιθέσεις συχνά οδηγούν στην παράδοση κακόβουλων αρχείων HTA ή LNK που εκτελούν ενσωματωμένους downloader VBScript όπως το PteroSand, μαζί με τη διανομή ενημερωμένων εκδόσεων των υπαρχόντων εργαλείων του όπως το PteroPSDoor, PteroLNK, PteroVDoor και PteroPSLoad.

Δείτε επίσης: Χάκερ εισήγαγαν infostealer malware σε παιχνίδι στο Steam

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Άλλες αξιοσημείωτες πτυχές της τεχνικής του ρωσικά ευθυγραμμισμένου απειλητικού παράγοντα περιλαμβάνουν τη χρήση ταχυκίνητων τεχνικών DNS (fast-flux DNS) και την εξάρτηση από νόμιμες τρίτες υπηρεσίες όπως το Telegram.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS