ΑρχικήSecurityΗ PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Κυβερνητικές, χρηματοοικονομικές και βιομηχανικές οργανώσεις που βρίσκονται στην Ασία, την Αφρική και τη Λατινική Αμερική αποτελούν τον στόχο μιας νέας εκστρατείας με την ονομασία PassiveNeuron, σύμφωνα με ευρήματα της Kaspersky.

Δείτε επίσης: Κινέζοι hackers καταχρώνται το νόμιμο εργαλείο Nezha

PassiveNeuron
Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Η δραστηριότητα κυβερνοκατασκοπείας επισημάνθηκε για πρώτη φορά από τον Ρώσο προμηθευτή κυβερνοασφάλειας τον Νοέμβριο του 2024, όταν αποκάλυψε μια σειρά επιθέσεων που στοχεύουν κυβερνητικές οντότητες στη Λατινική Αμερική και την Ανατολική Ασία τον Ιούνιο, χρησιμοποιώντας οικογένειες κακόβουλου λογισμικού που δεν είχαν ξαναδεί, όπως το Neursite και το NeuralExecutor.

Η επιχείρηση παρουσιάζει υψηλό επίπεδο πολυπλοκότητας, με τους απειλητικούς φορείς να αξιοποιούν ήδη παραβιασμένους εσωτερικούς διακομιστές ως ενδιάμεση υποδομή εντολών και ελέγχου (C2) για να παραμένουν απαρατήρητοι. Ο απειλητικός φορέας είναι σε θέση να μετακινείται πλευρικά μέσω της υποδομής και να εξάγει δεδομένα, δημιουργώντας προαιρετικά εικονικά δίκτυα που επιτρέπουν στους επιτιθέμενους να κλέβουν αρχεία ενδιαφέροντος ακόμη και από μηχανές που είναι απομονωμένες από το διαδίκτυο. Μια προσέγγιση με βάση τα πρόσθετα παρέχει δυναμική προσαρμογή στις ανάγκες του επιτιθέμενου.

Έκτοτε, η εταιρεία έχει παρατηρήσει ένα νέο κύμα μολύνσεων που σχετίζονται με το PassiveNeuron από τον Δεκέμβριο του 2024 και συνεχίζεται μέχρι τον Αύγουστο του 2025. Η εκστρατεία παραμένει μη αποδοθείσα σε αυτό το στάδιο, αν και ορισμένα σημάδια δείχνουν ότι είναι έργο απειλητικών φορέων που μιλούν κινεζικά.

Σε τουλάχιστον ένα περιστατικό, ο αντίπαλος λέγεται ότι απέκτησε αρχικές δυνατότητες απομακρυσμένης εκτέλεσης εντολών σε μια παραβιασμένη μηχανή που εκτελεί Windows Server μέσω του Microsoft SQL. Παρόλο που η ακριβής μέθοδος με την οποία επιτυγχάνεται αυτό δεν είναι γνωστή, είναι πιθανό ότι οι επιτιθέμενοι είτε προσπαθούν να σπάσουν τον κωδικό πρόσβασης του λογαριασμού διαχείρισης, είτε αξιοποιούν μια ευπάθεια SQL injection σε μια εφαρμογή που εκτελείται στον διακομιστή, είτε εκμεταλλεύονται μια ακαθόριστη ευπάθεια στο ίδιο το λογισμικό του διακομιστή.

Δείτε ακόμα: Η κινεζική ‘Phantom Taurus’ στοχεύει οργανισμούς με το Net-Star

Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor
Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Ανεξάρτητα από τη μέθοδο που χρησιμοποιείται, οι επιτιθέμενοι προσπάθησαν να αναπτύξουν ένα ASPX web shell για να αποκτήσουν βασικές δυνατότητες εκτέλεσης εντολών. Αποτυγχάνοντας σε αυτές τις προσπάθειες, η εισβολή παρακολούθησε την παράδοση προηγμένων εμφυτευμάτων μέσω μιας σειράς φορτωτών DLL που τοποθετήθηκαν στον κατάλογο System32. Αυτά περιλαμβάνουν:

– Neursite, ένα προσαρμοσμένο C++ modular backdoor
– NeuralExecutor, ένα προσαρμοσμένο .NET εμφύτευμα που χρησιμοποιείται για τη λήψη πρόσθετων .NET payloads μέσω TCP, HTTP/HTTPS, named pipes ή WebSockets και την εκτέλεσή τους
– Cobalt Strike, ένα νόμιμο εργαλείο προσομοίωσης αντιπάλου

Το Neursite χρησιμοποιεί μια ενσωματωμένη διαμόρφωση για να συνδεθεί με τον διακομιστή C2 και χρησιμοποιεί πρωτόκολλα TCP, SSL, HTTP και HTTPS για επικοινωνίες. Από προεπιλογή, υποστηρίζει τη δυνατότητα συλλογής πληροφοριών συστήματος, διαχείρισης εκτελούμενων διαδικασιών και διαμεσολάβησης κυκλοφορίας μέσω άλλων μηχανών που έχουν μολυνθεί με το backdoor για να επιτρέψει πλευρική κίνηση.

Το κακόβουλο λογισμικό είναι επίσης εξοπλισμένο με ένα στοιχείο για την ανάκτηση βοηθητικών προσθέτων για την επίτευξη εκτέλεσης εντολών shell, διαχείρισης συστήματος αρχείων και λειτουργιών υποδοχής TCP.

Η Kaspersky σημείωσε ότι οι παραλλαγές NeuralExecutor που παρατηρήθηκαν το 2024 σχεδιάστηκαν για να ανακτούν τις διευθύνσεις του διακομιστή C2 απευθείας από τη διαμόρφωση, ενώ τα αντικείμενα που βρέθηκαν φέτος απευθύνονται σε ένα αποθετήριο GitHub για να αποκτήσουν τη διεύθυνση του διακομιστή C2—μια τεχνική που αναφέρεται ως η τεχνική dead drop resolver.

Δείτε επίσης: Η Sidewinder APT αξιοποιεί τις διαδηλώσεις στο Νεπάλ για διανομή malware

Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor
Η PassiveNeuron APT χρησιμοποιεί τα Neursite και NeuralExecutor

Η εκστρατεία PassiveNeuron έχει διακριθεί με τον τρόπο που στοχεύει κυρίως μηχανές διακομιστών. Οι διακομιστές, ειδικά αυτοί που είναι εκτεθειμένοι στο διαδίκτυο, είναι συνήθως ελκυστικοί στόχοι για προηγμένες επίμονες απειλές, καθώς μπορούν να χρησιμεύσουν ως σημεία εισόδου σε οργανισμούς στόχους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS