ΑρχικήSecurityPureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή

PureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή

Τις τελευταίες εβδομάδες, μια εξελιγμένη εκστρατεία phishing έχει αναδειχθεί, στοχεύοντας οργανισμούς στην Ουκρανία με κακόβουλα αρχεία Scalable Vector Graphics (SVG) που έχουν σχεδιαστεί για να διαδίδουν το PureMiner malware και ένα κακόβουλο φορτίο κλοπής δεδομένων που ονομάζεται Amatera Stealer.

Δείτε επίσης: Εξελιγμένη εκστρατεία malware στοχεύει ιστοσελίδες WordPress

PureMiner malware
PureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή

Οι επιτιθέμενοι προσποιούνται ότι είναι η ουκρανική αστυνομία, στέλνοντας emails που ισχυρίζονται ότι οι παραλήπτες έχουν εκκρεμείς προσφυγές. Όταν τα θύματα ανοίγουν το συνημμένο SVG, ενεργοποιείται μια αλυσίδα επίθεσης χωρίς αρχεία που τελικά παραβιάζει την εμπιστευτικότητα του συστήματος και καταλαμβάνει υπολογιστικούς πόρους. Αυτή η νέα χρήση συνημμένων SVG ως αρχικών φορέων μόλυνσης δείχνει την αυξανόμενη δημιουργικότητα των επιτιθέμενων στην παράκαμψη των παραδοσιακών φίλτρων email και των προστασιών τελικών σημείων.

Με το άνοιγμα του συνημμένου SVG, ένα ενσωματωμένο στοιχείο HTML iframe φορτώνει σιωπηλά ένα δεύτερο SVG από έναν τομέα που ελέγχεται από τον επιτιθέμενο. Αυτό το SVG παρουσιάζει μια πλαστή διεπαφή του Adobe Reader με το μήνυμα “Παρακαλώ περιμένετε, το έγγραφό σας φορτώνεται…” στα ουκρανικά, ενώ ταυτόχρονα κατεβάζει ένα αρχείο αρχείου προστατευμένο με κωδικό πρόσβασης. Τα θύματα βλέπουν τον κωδικό πρόσβασης του αρχείου και παροτρύνονται να εξάγουν ένα αρχείο Βοήθειας HTML (CHM). Οι αναλυτές της Fortinet σημείωσαν την εξάρτηση του PureMiner malware από αυτή την παραπλανητική αλληλεπίδραση χρήστη για να αποφύγει την ανίχνευση και να δελεάσει τα θύματα να εκτελέσουν κακόβουλο περιεχόμενο.

Μέσα στο αρχείο, ένα αρχείο CHM περιέχει ένα αντικείμενο συντόμευσης HTML που καλεί μια εφαρμογή HTML (HTA) σε κρυφή λειτουργία. Το σενάριο HTA, κρυπτογραφημένο μέσω κωδικοποίησης συμβολοσειρών και αναδιάταξης πίνακα, λειτουργεί ως φορτωτής—εγκαθιστώντας μια μόνιμη σύνδεση με τον διακομιστή του επιτιθέμενου, εξάγοντας πληροφορίες συστήματος μέσω αιτημάτων HTTP POST κωδικοποιημένων με XorBase64 και αναμένοντας περαιτέρω εντολές.

Δείτε ακόμα: Χάκερ χρησιμοποιούν Αιτήσεις Αφαίρεσης Copyright για ανάπτυξη malware

PureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή
PureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή

Ο μηχανισμός μόλυνσης συνεχίζεται με δύο ξεχωριστές παραδόσεις φορτίου χωρίς αρχεία. Στην πρώτη, ένα αρχείο ZIP με το όνομα ergosystem.zip περιέχει ένα νόμιμο εργαλείο .NET που φορτώνει ένα κακόβουλο DLL χρησιμοποιώντας την τεχνική process hollowing. Το εγχυμένο φορτίο, που αναγνωρίζεται ως PureMiner malware, αποκρυπτογραφεί τη διαμόρφωσή του από ένα blob σειριοποιημένο με Protobuf, συλλέγει λεπτομέρειες υλικού χρησιμοποιώντας βιβλιοθήκες AMD και NVIDIA και ξεκινά μονάδες εξόρυξης με βάση την CPU ή την GPU.

Στο δεύτερο αρχείο, smtpB.zip, ένας διερμηνέας Python και το PythonMemoryModule χρησιμοποιούνται για να φορτώσουν το Amatera Stealer απευθείας στη μνήμη. Αυτό το stealer ζητά μια διαμόρφωση κρυπτογραφημένη με RC4 μέσω HTTP GET, την αποκωδικοποιεί στη μνήμη και αναλύει οδηγίες για τη συλλογή διαπιστευτηρίων, αντικειμένων προγράμματος περιήγησης και αρχείων πορτοφολιού κρυπτονομισμάτων.

Από την αρχική ανάπτυξη SVG έως την εκτέλεση διπλού φορτίου, αυτή η εκστρατεία αποτελεί παράδειγμα μιας απρόσκοπτης προόδου τακτικών χωρίς αρχεία και κακής χρήσης νόμιμων εφαρμογών. Με την εξοπλισμό των αρχείων SVG ως περιτυλίγματα HTML και την αλυσίδα μέσω των σταδίων CHM και HTA, οι επιτιθέμενοι αποφεύγουν τις άμυνες βασισμένες σε υπογραφές και εκμεταλλεύονται την εμπιστοσύνη των χρηστών σε κοινές μορφές εγγράφων.

Δείτε επίσης: Microsoft: Νέα παραλλαγή του XCSSET macOS malware

PureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή
PureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή

Οι ομάδες κυβερνοασφάλειας θα πρέπει να επιθεωρούν τα συνημμένα SVG για ενσωματωμένα iframes και να παρακολουθούν τις κλήσεις mshta.exe, ενώ διασφαλίζουν ότι οι εκτελέσεις CHM και HTA είναι περιορισμένες. To σωστο φιλτράρισμα URL και οι προτροπές κωδικών πρόσβασης αρχείων σε συνδυασμό με την ανάλυση συμπεριφοράς τελικών σημείων μπορούν να διακόψουν αυτόν τον μηχανισμό μόλυνσης πριν παραβιάσει δεδομένα ή καταλάβει πόρους συστήματος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS