ΑρχικήSecurityΤο Zloader βοηθά τώρα στην ανάπτυξη ransomware

Το Zloader βοηθά τώρα στην ανάπτυξη ransomware

Το Zloader, ένα εξελιγμένο modular trojan, που εμφανίστηκε για πρώτη φορά το 2015, έχει υποστεί σημαντικές αλλαγές. Ενώ οι αρχικές του λειτουργίες επικεντρώνονταν στις τραπεζικές συναλλαγές και τις οικονομικές απάτες, το Zloader τώρα αποτελεί ένα επικίνδυνο σημείο εισόδου για επιθέσεις ransomware σε εταιρικά περιβάλλοντα.

Zloader ransomware

Το malware έχει εξελιχθεί σε ένα ισχυρό εργαλείο για τους initial access brokers, οι οποίοι ειδικεύονται στο να παρέχουν στους κυβερνοεγκληματίες μη εξουσιοδοτημένη είσοδο σε στοχευμένους οργανισμούς.

Μετά από σχεδόν δύο χρόνια απουσίας, το Zloader επανεμφανίστηκε τον Σεπτέμβριο του 2023 με σημαντικές βελτιώσεις που το καθιστούν μία από τις πιο ανησυχητικές απειλές που αντιμετωπίζουν σήμερα οι ομάδες ασφαλείας των επιχειρήσεων.

Δείτε επίσης: Hackers διεισδύουν σε δίκτυα μέσα σε 18 λεπτά από την αρχική πρόσβαση

Το κακόβουλο λογισμικό διαθέτει πλέον εξελιγμένες τεχνικές απόκρυψης, προηγμένες δυνατότητες αντι-ανάλυσης και βελτιωμένα πρωτόκολλα επικοινωνίας δικτύου που του επιτρέπουν να λειτουργεί κρυφά μέσα σε εταιρικά δίκτυα, ενώ καθιερώνει persistent footholds για την επακόλουθη ανάπτυξη ransomware.

Σε αντίθεση με πολλές άλλες οικογένειες κακόβουλου λογισμικού που βασίζονται σε εκστρατείες ευρείας διανομής, το Zloader έχει υιοθετήσει μια εξαιρετικά στοχευμένη προσέγγιση που επικεντρώνεται στην ακρίβεια παρά στον όγκο. Αυτή η στρατηγική αλλαγή επιτρέπει στους κακόβουλους παράγοντες να επιλέγουν προσεκτικά εταιρικούς στόχους υψηλής αξίας και να προσαρμόζουν τις επιθέσεις τους για μέγιστη επίδραση.

Η αρθρωτή αρχιτεκτονική του κακόβουλου λογισμικού επιτρέπει στους επιτιθέμενους να αναπτύσσουν επιπλέον payloads και εργαλεία ανάλογα με τις ανάγκες, καθιστώντας το ιδανική πλατφόρμα για πολυεπίπεδες επιχειρήσεις ransomware.

Το Zloader βοηθά τώρα στην ανάπτυξη ransomware

Zloader: Νέες πιο επικίνδυνες εκδόσεις

Οι αναλυτές της Zscaler εντόπισαν δύο πρόσφατες εκδόσεις του Zloader, συγκεκριμένα τις 2.11.6.0 και 2.13.7.0, οι οποίες επιδεικνύουν σημαντικές βελτιώσεις στις δυνατότητες αποφυγής ανάλυσης και στα πρωτόκολλα επικοινωνίας δικτύου. Αυτές οι εκδόσεις έχουν εισαγάγει νέες δυνατότητες που ενισχύουν την ικανότητα του κακόβουλου λογισμικού να πραγματοποιεί πλευρική κίνηση μέσα σε εταιρικά δίκτυα, διατηρώντας ταυτόχρονα το persistence και αποφεύγοντας την ανίχνευση από λύσεις ασφαλείας.

Δείτε επίσης: Το BadIIS malware εξαπλώνεται μέσω SEO Poisoning

Η εξέλιξη του κακόβουλου λογισμικού αντικατοπτρίζει την ευρύτερη τάση των κυβερνοεγκληματιών να επαναπροσδιορίζουν υπάρχοντα εργαλεία για επιχειρήσεις ransomware, εκμεταλλευόμενοι αποδεδειγμένους διαύλους μόλυνσης και καθιερωμένες υποδομές εντολών και ελέγχου για να απλοποιήσουν τις ροές εργασίας των επιθέσεών τους.

Οι τελευταίες εκδόσεις του Zloader έχουν εφαρμόσει εξελιγμένους μηχανισμούς, που έχουν σχεδιαστεί για να μπερδεύουν τους ερευνητές ασφαλείας και να αποφεύγουν τα αυτοματοποιημένα συστήματα ανίχνευσης. Μία αξιοσημείωτη βελτίωση αφορά τα filename requirements του κακόβουλου λογισμικού. Οι προηγούμενες εκδόσεις απαιτούσαν συγκεκριμένα hardcoded filenames για να εκτελεστούν σωστά. Οι τρέχουσες εκδόσεις έχουν εισαγάγει γενικά generic filenames, όπως “Updater.exe” και “Updater.dll”, παρέχοντας στους κακόβουλους παράγοντες μεγαλύτερη ευελιξία ανάπτυξης και διατηρώντας παράλληλα τις δυνατότητες αποφυγής sandbox.

Το κακόβουλο λογισμικό χρησιμοποιεί πολλαπλά επίπεδα απόκρυψης βασισμένα στο XOR που δυσκολεύουν σημαντικά τις προσπάθειες στατικής ανάλυσης. Οι ερευνητές ασφαλείας έχουν αναπτύξει εξειδικευμένα IDA scripts για να χειριστούν αυτά τα επίπεδα απόκρυψης.

Δείτε επίσης: Νέα επίθεση DDoS 22,2 Tbps σπάει κάθε ρεκόρ

Ίσως το πιο σημαντικό είναι ότι το Zloader τώρα ενσωματώνει process integrity level verification ως πρόσθετο μηχανισμό ανίχνευσης sandbox. Το κακόβουλο λογισμικό τερματίζει την εκτέλεση εάν ανιχνεύσει high-integrity processes, τα οποία χρησιμοποιούνται συνήθως σε αυτοματοποιημένα περιβάλλοντα ανάλυσης. Αυτή η αλλαγή συμπεριφοράς αντιπροσωπεύει έναν υπολογισμένο συμβιβασμό όπου το κακόβουλο λογισμικό θυσιάζει την αυξημένη πρόσβαση στο σύστημα με αντάλλαγμα βελτιωμένες δυνατότητες απόκρυψης. Έτσι, μπορεί να λειτουργεί απαρατήρητο σε τυπικά περιβάλλοντα χρήστη όπου λειτουργούν οι περισσότερες εταιρικές εργασίες.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Προστασία από malware

Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.

Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι οι υπάλληλοι πρέπει να μάθουν να αναγνωρίζουν και να αποφεύγουν τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν malware.

WRECKSTEEL Malware

Επίσης, είναι σημαντικό να διατηρείται το λειτουργικό σύστημα και οι εφαρμογές ενημερωμένα. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή από τις πιο πρόσφατες απειλές.

Επίσης, μην ξεχνάμε τη χρήση firewalls και την παρακολούθηση του network traffic που θα βοηθήσει στον άμεσο εντοπισμό ύποπτης δραστηριότητας. Συνιστάται, ακόμα, στους χρήστες να αποφεύγουν εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.

Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας έναντι του malware. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS