ΑρχικήSecurityGhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

Ένας κακόβουλος παράγοντας, γνωστός ως GhostSocks, διαφήμισε μια πλατφόρμα Malware-as-a-Service (MaaS) στο ρωσικό φόρουμ κυβερνοεγκλήματος XSS.is, στις 15 Οκτωβρίου 2023, υποσχόμενος να μετατρέψει παραβιασμένες συσκευές σε residential SOCKS5 proxies.

GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

Η υπηρεσία εκμεταλλεύεται την έμφυτη εμπιστοσύνη που αποδίδεται στις οικιακές διευθύνσεις IP για να παρακάμψει συστήματα κατά της απάτης και να αποφύγει την ανίχνευση από τους υπερασπιστές δικτύου.

Δείτε επίσης: Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα

Οι πρώτες προωθητικές αναρτήσεις παρουσίασαν έναν διαδικτυακό πίνακα ελέγχου που προσέφερε κεντρική διαχείριση συσκευών, sub-accounts και automated build generation για στόχους Windows όσο και UNIX.

Το μοντέλο MaaS του GhostSocks εξαλείφει την ανάγκη να διατηρούν οι επιτιθέμενοι εξωτερικούς proxy servers, μειώνοντας το λειτουργικό κόστος και την πολυπλοκότητα της υποδομής. Οι κατασκευές συντάσσονται σε εγγενή Go και κυμαίνονται από 3 MB πριν το obfuscation έως 8 MB μετά, αξιοποιώντας το open-source garble project για απόκρυψη συμβολοσειρών και συμβόλων.

Μόλις αναπτυχθεί, το GhostSocks λειτουργεί εξ ολοκλήρου στη μνήμη, παρέχοντας λειτουργικότητα SOCKS5 χωρίς να εφαρμόζει το δικό του μηχανισμό persistence. Οι αναλυτές της Synthient σημείωσαν την εξάρτηση του κακόβουλου λογισμικού από άλλα εργαλεία αρχικής πρόσβασης, όπως το LummaStealer, για την απόκτηση πρόσβασης στα συστήματα των θυμάτων, υπογραμμίζοντας τη διασυνδεδεμένη φύση των σύγχρονων οικοσυστημάτων των επιτιθέμενων.

GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

Η υπηρεσία κέρδισε γρήγορα έδαφος. Διαρροές από συνομιλίες του ransomware BlackBasta (από τον Φεβρουάριο του 2025) αποκαλύπτουν συζητήσεις για την ενσωμάτωση του GhostSocks παράλληλα με το LummaStealer για τη διατήρηση μακροπρόθεσμης πρόσβασης στο δίκτυο χωρίς να προκαλεί υποψίες.

Δείτε επίσης: Νέο εργαλείο AmCache EvilHunter για ανίχνευση κακόβουλων δραστηριοτήτων

Μετά από τις επιθέσεις επιβολής του νόμου στην υποδομή του LummaStealer, το GhostSocks συνέχισε να λειτουργεί, αν και με μειωμένη ορατότητα στα υπόγεια φόρουμ. Η ανθεκτικότητά του υπογραμμίζει την προσαρμοστικότητα των προσφορών MaaS στο συνεχώς εξελισσόμενο τοπίο του κυβερνοεγκλήματος.

GhostSocks: Μηχανισμός μόλυνσης

Οι αναπτύξεις του GhostSocks συνήθως ξεκινούν με ένα dropper που παραδίδεται από μια ξεχωριστή οικογένεια κακόβουλου λογισμικού. Κατά την εκτέλεση, το GhostSocks binary αποκτά πρώτα ένα global mutex με το όνομα “start_to_run” για να αποτρέψει πολλαπλά instances. Στη συνέχεια, αναζητά στον κατάλογο %TEMP% ένα αρχείο διαμόρφωσης. Εάν δεν είναι διαθέσιμο, επιστρέφει σε ένα hardcoded encrypted blob.

Δείτε επίσης: Νέο ‘Point-and-Click’ Phishing Kit παρακάμπτει φίλτρα ασφαλείας

GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

Μετά την αποκρυπτογράφηση αυτού του blob, το GhostSocks επαναλαμβάνει μια λίστα ενσωματωμένων URL C2 μέχρι να επιστραφεί μια επιτυχής απάντηση HTTP 200, οπότε και παρέχει διαπιστευτήρια SOCKS5. Μετά την εγγραφή, το GhostSocks δημιουργεί ένα back-connect SOCKS5 session χρησιμοποιώντας τις βιβλιοθήκες ανοιχτού κώδικα go-socks5 και yamux, μετατρέποντας αποτελεσματικά τον υπολογιστή του θύματος σε transparent relay για downstream clients. Αυτός ο μηχανισμός μόλυνσης επιτρέπει στους επιτιθέμενους να εκμεταλλεύονται τους παραβιασμένους υπολογιστές σε κλίμακα, ενώ ελαχιστοποιεί την ανιχνεύσιμη υποδομή δικτύου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS