Μια εξελιγμένη εκστρατεία malware, που οργανώνεται από την ομάδα απειλών Lone None από το Βιετνάμ, αξιοποιεί ψευδείς ειδοποιήσεις αφαίρεσης παραβίασης Copyright για την ανάπτυξη malware που κλέβει πληροφορίες στα συστήματα ανυποψίαστων θυμάτων.
Δείτε επίσης: Κωδικοί QR εκμεταλλεύονται σε νέα τεχνική malware

Η εκστρατεία, η οποία παρακολουθείται ενεργά από τον Νοέμβριο του 2024, αντιπροσωπεύει μια ανησυχητική εξέλιξη στις τακτικές social engineering που εκμεταλλεύονται νόμιμες νομικές ανησυχίες για να παρακάμψουν τα παραδοσιακά μέτρα ευαισθητοποίησης για την ασφάλεια.
Η κακόβουλη λειτουργία επικεντρώνεται σε πλαστογραφημένες επικοινωνίες μέσω email που μιμούνται διάφορες νομικές εταιρείες από όλο τον κόσμο, ισχυριζόμενες παραβιάσεις πνευματικών δικαιωμάτων στις σελίδες Facebook ή στους ιστότοπους των θυμάτων. Αυτά τα προσεκτικά κατασκευασμένα emails αναφέρονται σε πραγματικούς λογαριασμούς Facebook που ανήκουν στους παραλήπτες, προσθέτοντας ένα ανησυχητικό επίπεδο αυθεντικότητας που αυξάνει την πιθανότητα επιτυχούς εξαπάτησης.
Οι απειλητικοί παράγοντες έχουν επιδείξει αξιοσημείωτη γλωσσική ευελιξία, δημιουργώντας πρότυπα email σε τουλάχιστον δέκα διαφορετικές γλώσσες, συμπεριλαμβανομένων των αγγλικών, γαλλικών, γερμανικών, κορεατικών, κινεζικών και ταϊλανδικών, πιθανότατα χρησιμοποιώντας εργαλεία μηχανικής μετάφρασης για να επεκτείνουν την παγκόσμια εμβέλειά τους.
Οι αναλυτές της Cofense αναγνώρισαν αυτήν την εκστρατεία ως ιδιαίτερα επικίνδυνη λόγω της παράδοσης δύο κύριων φορτίων κακόβουλου λογισμικού: του Pure Logs Stealer και ενός νέου infostealer που ονομάζεται Lone None Stealer, γνωστός και ως PXA Stealer.
Η πολυπλοκότητα της εκστρατείας εκτείνεται πέρα από τη διανομή παραδοσιακού malware, χρησιμοποιώντας νέες τεχνικές όπως η χρήση προφίλ bot στο Telegram για την αποθήκευση URL φορτίων και η αξιοποίηση νόμιμων προγραμμάτων όπως το Haihaisoft PDF Reader για να αποφύγει τους μηχανισμούς ανίχνευσης.
Δείτε ακόμα: Το BadIIS malware εξαπλώνεται μέσω SEO Poisoning

Η αλυσίδα επίθεσης ξεκινά με τα θύματα να λαμβάνουν emails αφαίρεσης πνευματικών δικαιωμάτων που περιέχουν ενσωματωμένους συνδέσμους που ανακατευθύνουν μέσω υπηρεσιών συντόμευσης URL πριν τελικά οδηγήσουν σε πλατφόρμες κοινής χρήσης αρχείων όπως το Dropbox και το MediaFire. Αυτά τα αρχεία περιέχουν ένα μείγμα νόμιμων εγγράφων μαζί με κακόβουλα στοιχεία, δημιουργώντας μια πρόσοψη αυθεντικότητας ενώ κρύβουν την πραγματική κακόβουλη πρόθεση.
Η τεχνική εκτέλεση αυτής της εκστρατείας κακόβουλου λογισμικού δείχνει αξιοσημείωτη πολυπλοκότητα στη διαδικασία μόλυνσης πολλαπλών σταδίων. Μετά το κλικ στον κακόβουλο σύνδεσμο, τα θύματα κατεβάζουν ένα αρχείο αρχείου που περιέχει ένα νόμιμο πρόγραμμα, συνήθως το Haihaisoft PDF Reader, το οποίο έχει κακόβουλα επαναχρησιμοποιηθεί για να φορτώσει ένα κακόβουλο DLL που λειτουργεί ως εγκαταστάτης Python.
Η αλυσίδα μόλυνσης προχωρά μέσα από μια προσεκτικά οργανωμένη ακολουθία νόμιμων βοηθητικών προγραμμάτων των Windows για την αποκωδικοποίηση και εκτέλεση του τελικού φορτίου. Το κακόβουλο DLL εκμεταλλεύεται το ενσωματωμένο βοηθητικό πρόγραμμα των Windows certutil.exe, αρχικά σχεδιασμένο για τη διαχείριση πιστοποιητικών, για να αποκωδικοποιήσει ένα αρχείο αρχείου που προσποιείται ότι είναι έγγραφο PDF αλλά περιέχει τα πραγματικά κακόβουλα στοιχεία.
Μετά την επιτυχή αποκωδικοποίηση, η εκστρατεία χρησιμοποιεί ένα ενσωματωμένο εκτελέσιμο WinRAR, παραπλανητικά ονομαζόμενο “images.png“, για να εξάγει τα αποκωδικοποιημένα περιεχόμενα του αρχείου στον κατάλογο C:\Users\Public. Αυτή η επιλογή τοποθεσίας είναι στρατηγική, καθώς παρέχει πρόσβαση εγγραφής χωρίς να απαιτεί διαχειριστικά δικαιώματα, ενώ διατηρεί την επιμονή σε όλες τις συνεδρίες χρηστών.
Δείτε επίσης: MalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI

Η εγκατάσταση Python που εξάγεται περιλαμβάνει ένα κακόβουλο εκτελέσιμο διερμηνέα με το όνομα “svchost.exe” που εκτελεί συγκαλυμμένα σενάρια Python σχεδιασμένα να δημιουργούν επικοινωνία με την υποδομή εντολών και ελέγχου bot του Telegram. Το κακόβουλο λογισμικό επιτυγχάνει επιμονή μέσω τροποποιήσεων στο μητρώο των Windows, συγκεκριμένα δημιουργώντας καταχωρήσεις εκκίνησης στο HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run για να εξασφαλίσει τη συνεχή εκτέλεση μετά από επανεκκινήσεις του συστήματος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
