ΑρχικήSecurityΤο MixShell malware διανέμεται μέσω Contact Forms

Το MixShell malware διανέμεται μέσω Contact Forms

Ερευνητές κυβερνοασφάλειας επισημαίνουν μια εξελιγμένη εκστρατεία κοινωνικής μηχανικής που στοχεύει κατασκευαστικές εταιρείες, κρίσιμες για την αλυσίδα εφοδιασμού, με ένα in-memory malware, γνωστό ως MixShell. Αυτή η δραστηριότητα έχει λάβει την κωδική ονομασία ZipLine από την Check Point Research.

MixShell malware

Αντί να στέλνουν ανεπιθύμητα phishing emails, οι επιτιθέμενοι ξεκινούν επαφή μέσω της δημόσιας φόρμας ‘Επικοινωνήστε μαζί μας‘ μιας εταιρείας, εξαπατώντας τους υπαλλήλους να ξεκινήσουν τη συνομιλία. Ακολουθούν επαγγελματικές, φαινομενικά αξιόπιστες συνομιλίες, συχνά συνοδευμένες με ψεύτικες συμφωνίες NDAs και, στη συνέχεια, παραδίδεται ένα weaponized αρχείο ZIP που περιέχει το MixShell malware.

Οι επιθέσεις έχουν στοχεύσει πολλαπλές οργανώσεις σε διάφορους τομείς και γεωγραφικές τοποθεσίες, με έμφαση σε οντότητες που εδρεύουν στις Η.Π.Α. Οι κύριοι στόχοι περιλαμβάνουν εταιρείες στη βιομηχανική κατασκευή: εταιρείες που ασχολούνται με μηχανήματα, μεταλλουργία, παραγωγή εξαρτημάτων και engineered συστήματα. Επίσης, επηρεάζονται εταιρείες που σχετίζονται με hardware και ημιαγωγούς, καταναλωτικά αγαθά, βιοτεχνολογία και φαρμακευτικά προϊόντα. Άλλες χώρες που στοχεύει η καμπάνια ZipLine περιλαμβάνουν τη Σιγκαπούρη, την Ιαπωνία και την Ελβετία.

Δείτε επίσης: Επίθεση Phishing Χρησιμοποιεί το UpCrypter για Παράδοση RAT

Οι προελεύσεις και τα κίνητρα της εκστρατείας παραμένουν ασαφή, αλλά η Check Point εντόπισε κοινά στοιχεία με επιθέσεις που είχαν προηγουμένως συνδεθεί με την ομάδα απειλών UNK_GreenSec.

Η κακόβουλη δραστηριότητα ZipLine αποτελεί παράδειγμα του πώς οι απειλητικοί παράγοντες αξιοποιούν ολοένα και περισσότερο τις νόμιμες επιχειρηματικές ροές εργασίας, όπως η επικοινωνία με στόχους μέσω της ιστοσελίδας μιας εταιρείας, για να εκμεταλλευτούν την εμπιστοσύνη και να παρακάμψουν πιθανές ανησυχίες. Σε αντίθεση με προηγούμενες αντίστοιχες μεθόδους που βασίζονταν σε τακτικές εκφοβισμού, η προσέγγιση της ZipLine αποφεύγει την επείγουσα γλώσσα, αντ’ αυτού εμπλέκει τα θύματα σε πολυήμερες συνομιλίες και μερικές φορές τους καθοδηγεί να υπογράψουν συμφωνίες μη αποκάλυψης (NDAs) πριν στείλουν τα παραβιασμένα αρχεία ZIP.

Το MixShell malware διανέμεται μέσω Contact Forms

MixShell malware: Αλυσίδα επίθεσης

Η αλυσίδα επίθεσης περιλαμβάνει multi-stage payloads, in-memory execution και DNS-based command-and-control (C2) channels, επιτρέποντας στον απειλητικό παράγοντα να παραμένει αόρατος. Τα αρχεία ZIP περιέχουν μια συντόμευση Windows (LNK) που ενεργοποιεί έναν PowerShell loader, οδηγώντας στο προσαρμοσμένο implant MixShell στη μνήμη, το οποίο χρησιμοποιεί DNS tunneling και HTTP ως εναλλακτικούς μηχανισμούς C2 για απομακρυσμένη εκτέλεση εντολών, λειτουργίες αρχείων, reverse proxying, persistence και βαθύτερη διείσδυση στο δίκτυο.

Δείτε επίσης: Κινεζική APT ομάδα χρησιμοποιεί Proxy και VPN υπηρεσίες

Το MixShell διαθέτει επίσης μια παραλλαγή PowerShell που περιλαμβάνει προηγμένες τεχνικές αποφυγής εντοπισμού και αποφυγής sandbox, χρησιμοποιεί scheduled tasks για persistence και παρέχει δυνατότητες reverse proxy shell και λήψης αρχείων. Τα κακόβουλα αρχεία ZIP φιλοξενούνται σε ένα sub-domain του herokuapp.com, μιας νόμιμης πλατφόρμας Platform-as-a-Service (PaaS), που παρέχει υποδομή για φιλοξενία διαδικτυακών εφαρμογών – επιδεικνύοντας περαιτέρω την εκμετάλλευση νόμιμων υπηρεσιών από τον απειλητικό παράγοντα για να ενσωματωθεί με τη φυσιολογική δραστηριότητα του δικτύου της επιχείρησης.

Το αρχείο LNK που είναι υπεύθυνο για την έναρξη της αλυσίδας εκτέλεσης εμφανίζει επίσης ένα έγγραφο δόλωμα που περιλαμβάνεται στο αρχείο ZIP για να αποφευχθούν πιθανές υποψίες. Ωστόσο, η Check Point σημείωσε ότι δεν είναι όλα τα αρχεία ZIP, που σχετίζονται με το Heroku domain, κακόβουλα. Αυτό υποδηλώνει προσαρμοσμένη παράδοση κακόβουλου λογισμικού σε πραγματικό χρόνο βάσει ορισμένων κριτηρίων.

«Σε πολλές περιπτώσεις, ο εισβολέας χρησιμοποιεί domains που ταιριάζουν με τα ονόματα εταιρειών LLC που είναι εγγεγραμμένες στις ΗΠΑ και, σε ορισμένες περιπτώσεις, μπορεί να ανήκαν προηγουμένως σε νόμιμες επιχειρήσεις», δήλωσε η Check Point. «Ο εισβολέας διατηρεί παρόμοια template websites με όλες αυτές τις εταιρείες, γεγονός που υποδηλώνει μια καλά σχεδιασμένη και βελτιστοποιημένη εκστρατεία σε μεγάλη κλίμακα».

Δείτε επίσης: Οι Κινέζοι χάκερ UNC6384 στοχεύουν διπλωμάτες με νέες τεχνικές

Το MixShell malware διανέμεται μέσω Contact Forms

Η εκστρατεία ενέχει σοβαρούς κινδύνους για τις εταιρείες, καθώς μπορεί να οδηγήσει σε κλοπή πνευματικής ιδιοκτησίας και επιθέσεις ransomware, παραβίαση email επιχειρήσεων και κλοπή λογαριασμών.

«Η εκστρατεία ZipLine αποτελεί ένα κάλεσμα αφύπνισης για κάθε επιχείρηση που πιστεύει ότι το phishing αφορά απλώς ύποπτους συνδέσμους σε email», δήλωσε ο Sergey Shykevich, διευθυντής ομάδας πληροφοριών απειλών στην Check Point Research.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

«Οι επιτιθέμενοι καινοτομούν – συνδυάζοντας την ανθρώπινη ψυχολογία, τα αξιόπιστα κανάλια επικοινωνίας και τα έγκαιρα δολώματα με θέμα την Τεχνητή Νοημοσύνη. Για να παραμείνουν ασφαλείς, οι οργανισμοί πρέπει να υιοθετήσουν άμυνες με γνώμονα την πρόληψη, καθοδηγούμενες από την Τεχνητή Νοημοσύνη, και να οικοδομήσουν μια κουλτούρα επαγρύπνησης που αντιμετωπίζει κάθε εισερχόμενη αλληλεπίδραση ως πιθανή απειλή».

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS