Ένα πρόσφατα ανακαλυφθέν κακόβουλο λογισμικό απομακρυσμένης πρόσβασης (RAT) βασισμένο σε Python παρουσιάζει άνευ προηγουμένου πολυμορφική συμπεριφορά, αλλάζοντας την υπογραφή του κώδικά του κάθε φορά που εκτελείται.
Δείτε επίσης: Κακόβουλο πακέτο PyPI soopsocks μόλυνε 2.653 συστήματα

Αρχικά παρατηρήθηκε από το VirusTotal. Το δείγμα, με το όνομα nirorat.py, αρχικά σημείωσε μόνο 26/100 στις μηχανές ανίχνευσης, παρά το γεγονός ότι περιέχει πλήρες σύνολο δυνατοτήτων RAT.
Οι αναλυτές πιστεύουν ότι το κακόβουλο λογισμικό εκμεταλλεύεται τις δυνατότητες ενδοσκόπησης και τροποποίησης κώδικα της Python για να αποφεύγει την ανίχνευση με βάση την υπογραφή, μεταμορφώνοντας συνεχώς κρίσιμα τμήματα του κώδικα.
Οι αναλυτές του Internet Storm Center εντόπισαν την απειλή αφού συσχέτισαν ονόματα λειτουργιών όπως selfmodifyingwrapper, decryptandexecute και polymorphcode στον πηγαίο κώδικα του δείγματος.
Αυτές οι λειτουργίες καθοδηγούν τις τακτικές αποφυγής του κακόβουλου λογισμικού, εξάγοντας τον δικό του κώδικα από τη μνήμη, εφαρμόζοντας τυχαίο XOR-based packing και εισάγοντας άχρηστα αποσπάσματα πριν από την εκτέλεση. Αυτή η δυναμική μετάλλαξη εξασφαλίζει ότι καμία εκτέλεση δεν έχει πανομοιότυπο αποτύπωμα, αυξάνοντας τις προκλήσεις για τους στατικούς σαρωτές.
Παραδίδεται κυρίως μέσω phishing emails που περιέχουν ένα φαινομενικά αθώο script Python, το RAT επίσης εξαπλώνεται μέσω παραβιασμένων κοινόχρηστων δικτύων. Κατά την εκτέλεση, αποσυσκευάζεται πλήρως στη μνήμη, αποφεύγοντας τα αρχεία στον δίσκο.
Δείτε ακόμα: PyPI: Κακόβουλα πακέτα εκμεταλλεύονται dependency για supply chain attacks

Η επιμονή επιτυγχάνεται με την προσθήκη ενός αντιγράφου του μεταλλαγμένου script στους φακέλους εκκίνησης με τυχαία ονόματα αρχείων. Η χαμηλή βαθμολογία ανίχνευσης στο VirusTotal αντικατοπτρίζει το πώς οι παραδοσιακές υπογραφές αρχείων είναι σχεδόν άχρηστες έναντι αυτής της απειλής.
Η αποφυγή ανίχνευσης του RAT βασίζεται σε δύο βασικούς μηχανισμούς: την αυτοτροποποίηση και την εισαγωγή άχρηστου κώδικα. Κατά την εκτέλεση, η λειτουργία selfmodifyingwrapper ανακτά τον πηγαίο κώδικα μιας στόχευσης ρουτίνας με το module inspect της Python, τον κωδικοποιεί XORing κάθε byte με ένα τυχαίο κλειδί και στη συνέχεια τον ανακατασκευάζει στη μνήμη πριν από την εκτέλεση.
Αυτή η τεχνική προσομοιώνει στενά τη συμπεριφορά ενός packer χωρίς να αφήνει αποτύπωμα αρχείου στον δίσκο. Επιπλέον, η λειτουργία polymorphcode εισάγει τυχαία άχρηστα στοιχεία—αχρησιμοποίητες λειτουργίες, ανακατεμένα ονόματα μεταβλητών και no-op loops—στις βασικές ρουτίνες.
Συνδυάζοντας την μετονομασία μεταβλητών και την τυχαία εισαγωγή αποσπασμάτων, το κακόβουλο λογισμικό παράγει έναν σχεδόν μοναδικό πηγαίο κώδικα κάθε φορά που εκτελείται, υπονομεύοντας τόσο τις στατικές υπογραφές όσο και τις ευρετικές προσεγγίσεις.
Δείτε επίσης: Κακόβουλα πακέτα PyPI εκμεταλλεύονται Instagram και TikTok API

Δεδομένων αυτών των προηγμένων στρατηγικών αποφυγής, οι υπερασπιστές πρέπει να βασίζονται στην ανάλυση συμπεριφοράς και την παρακολούθηση σε πραγματικό χρόνο αντί για τα παραδοσιακά εργαλεία με βάση την υπογραφή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
