Ερευνητές κυβερνοασφάλειας ανακάλυψαν έναν νέο malware loader με την κωδική ονομασία CountLoader, ο οποίος έχει χρησιμοποιηθεί από ρωσικές ομάδες ransomware για την παράδοση post-exploitation tools (π.χ. Cobalt Strike και AdaptixC2) και του trojan PureHVNC RAT.

“Το CountLoader χρησιμοποιείται είτε από έναν Initial Access Broker (IAB) είτε από μια ομάδα ransomware που συνεργάζεται με τις LockBit, Black Basta και Qilin“, ανέφερε η Silent Push σε μια ανάλυση.
Το CountLoader εμφανίζεται σε τρεις διαφορετικές εκδόσεις – .NET, PowerShell και JavaScript – και έχει παρατηρηθεί σε καμπάνια που στοχεύει άτομα στην Ουκρανία. Χρησιμοποιούνται δολώματα phishing βασισμένα σε PDF που υποδύονται την Εθνική Αστυνομία της Ουκρανίας.
Δείτε επίσης: Η πλατφόρμα RaaS ‘shinysp1d3r’ κρυπτογραφεί περιβάλλοντα VMware ESXi
CountLoader: Έκδοση PowerShell
Η Kaspersky είχε πει προηγουμένως ότι η έκδοση PowerShell του κακόβουλου λογισμικού διανέμεται και με δολώματα που σχετίζονται με το DeepSeek. Οι επιθέσεις οδήγησαν στην ανάπτυξη ενός implant με την ονομασία BrowserVenom, το οποίο μπορεί να αναδιαμορφώσει όλα τα browsing instances για να περάσει το traffic μέσω ενός διακομιστή proxy που ελέγχεται από τους απειλητικούς παράγοντες. Έτσι, μπορούν να χειραγωγούν το network traffic και να συλλέγουν δεδομένα.
CountLoader: Έκδοση JavaScript
Η έρευνα της Silent Push διαπίστωσε ότι η έκδοση JavaScript είναι η πιο ανεπτυγμένη υλοποίηση του loader, προσφέροντας έξι διαφορετικές μεθόδους για τη λήψη αρχείων, τρεις μεθόδους για την εκτέλεση διάφορων malware binaries, και μια προκαθορισμένη λειτουργία για την αναγνώριση της συσκευής του θύματος με βάση τις πληροφορίες Windows domain.
Το κακόβουλο λογισμικό μπορεί να συλλέξει πληροφορίες συστήματος, να ρυθμίσει το persistence στον υπολογιστή δημιουργώντας μια προγραμματισμένη εργασία που υποδύεται ένα Google update task για τον Chrome web browser και να συνδεθεί σε έναν απομακρυσμένο διακομιστή για να περιμένει περαιτέρω οδηγίες. Αυτές οι οδηγίες μπορεί να περιλαμβάνουν τη δυνατότητα λήψης και εκτέλεσης DLL και MSI installer payloads χρησιμοποιώντας τα rundll32.exe και msiexec.exe, τη μετάδοση μεταδεδομένων συστήματος και τη διαγραφή του δημιουργημένου scheduled task. Οι έξι μέθοδοι που χρησιμοποιούνται για τη λήψη αρχείων περιλαμβάνουν τα curl, PowerShell, MSXML2.XMLHTTP, WinHTTP.WinHttpRequest.5.1, bitsadmin και certutil.exe.
Δείτε επίσης: Επίθεση Pixie Dust Wi-Fi: Εκμετάλλευση δρομολογητών WPS

“Χρησιμοποιώντας LOLBins όπως το ‘certutil’ και το ‘bitsadmin’, και εφαρμόζοντας έναν ‘on the fly’ command encryption PowerShell generator, οι προγραμματιστές του CountLoader επιδεικνύουν μια προηγμένη κατανόηση του λειτουργικού συστήματος Windows και της ανάπτυξης κακόβουλου λογισμικού“, ανέφερε η Silent Push.
CountLoader: Έκδοση .NET
Ένα αξιοσημείωτο χαρακτηριστικό του CountLoader είναι η χρήση του φακέλου Μουσική του θύματος ως χώρου προετοιμασίας για το κακόβουλο λογισμικό. Η έκδοση .NET έχει κάποιες ομοιότητες με την έκδοση JavaScript, αλλά υποστηρίζει μόνο δύο διαφορετικούς τύπους εντολών (UpdateType.Zip ή UpdateType.Exe).
Το CountLoader υποστηρίζεται από μια υποδομή που αποτελείται από πάνω από 20 μοναδικά domains, λειτουργώντας ως αγωγός για το Cobalt Strike, το AdaptixC2 και το PureHVNC RAT.
Πρόσφατες καμπάνιες που διανέμουν το PureHVNC RAT έχουν αξιοποιήσει την τακτική κοινωνικής μηχανικής ClickFix, παρασύροντας τα θύματα σε σελίδα phishing μέσω ψεύτικων προσφορών εργασίας (σύμφωνα με την Check Point). Το trojan αναπτύσσεται μέσω ενός loader βασισμένου στη Rust.
«Ο εισβολέας παραπλάνησε το θύμα μέσω ψεύτικων αγγελιών εργασίας, επιτρέποντάς του να εκτελέσει κακόβουλο κώδικα PowerShell μέσω της τεχνικής phishing ClickFix», ανέφερε η εταιρεία κυβερνοασφάλειας.
Δείτε επίσης: Everest ransomware: Οι hackers λένε ότι παραβίασαν την BMW

Προστασία από ClickFix επιθέσεις και malware
- Εκπαίδευση χρηστών σχετικά με τις τακτικές social engineering και τις επιθέσεις phishing
- Εγκατάσταση (και ενημέρωση) λογισμικού προστασίας από ιούς και κακόβουλο λογισμικό σε όλα τα τελικά σημεία
- Εφαρμογή ισχυρών email filters για αποκλεισμό phishing emails και κακόβουλων συνημμένων
- Χρήση firewalls και συστημάτων ανίχνευσης/πρόληψης εισβολών (IDS/IPS)
- Τμηματοποίηση δικτύου για περιορισμό εξάπλωσης του κακόβουλου λογισμικού
- Εφαρμογή της αρχής του ελάχιστου προνομίου (PoLP), για πρόσβαση των χρηστών μόνο στους απαραίτητους πόρους
- Εφαρμογή ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA)
- Ενημέρωση λειτουργικών συστημάτων, λογισμικού και εφαρμογών
- Κρυπτογράφηση ευαίσθητων δεδομένων
- Συνεχής παρακολούθηση και ανάλυση αρχείων καταγραφής του συστήματος και του δικτύου
- Δημιουργία αντιγράφων ασφαλείας σημαντικών δεδομένων
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
