ΑρχικήSecurityΝέο HttpTroy backdoor μεταμφιέζεται ως τιμολόγιο VPN

Νέο HttpTroy backdoor μεταμφιέζεται ως τιμολόγιο VPN

Η ομάδα απειλής που συνδέεται με τη Βόρεια Κορέα, γνωστή ως Kimsuky, διέθεσε ένα προηγουμένως αδημοσίευτο backdoor με την κωδική ονομασία HttpTroy, ως μέρος μιας πιθανής επίθεσης spear-phishing που στοχεύει ένα μόνο θύμα στη Νότια Κορέα.

Δείτε επίσης: PolarEdge: Νέο προσαρμοσμένο backdoor TLS Server

HttpTroy

Η Gen Digital, η οποία αποκάλυψε λεπτομέρειες της δραστηριότητας, δεν ανέφερε πότε συνέβη το περιστατικό, αλλά σημείωσε ότι το phishing email περιείχε ένα αρχείο ZIP (“250908_A_HK이노션_SecuwaySSL VPN Manager U100S 100user_견적서.zip”), το οποίο παρουσιαζόταν ως τιμολόγιο VPN για τη διανομή κακόβουλου λογισμικού ικανό για μεταφορά αρχείων, λήψη στιγμιότυπων οθόνης και εκτέλεση αυθαίρετων εντολών.

Μέσα στο αρχείο ZIP υπάρχει ένα αρχείο SCR με το ίδιο όνομα, το άνοιγμα του οποίου ενεργοποιεί την αλυσίδα εκτέλεσης, ξεκινώντας με ένα δυαδικό Golang που περιέχει τρία ενσωματωμένα αρχεία, συμπεριλαμβανομένου ενός παραπλανητικού εγγράφου PDF που εμφανίζεται στο θύμα για να αποφευχθεί η υποψία.

Ταυτόχρονα, στο παρασκήνιο, εκκινείται το MemLoad, το οποίο είναι υπεύθυνο για την εγκατάσταση της επιμονής στο σύστημα μέσω μιας προγραμματισμένης εργασίας με το όνομα “AhnlabUpdate“, μια προσπάθεια να μιμηθεί την AhnLab, μια νοτιοκορεατική εταιρεία κυβερνοασφάλειας και να αποκρυπτογραφήσει και να εκτελέσει το DLL backdoor (“HttpTroy”).

Το implant επιτρέπει στους επιτιθέμενους να αποκτήσουν πλήρη έλεγχο του παραβιασμένου συστήματος, επιτρέποντας την αποστολή/λήψη αρχείων, τη λήψη στιγμιότυπων οθόνης, την εκτέλεση εντολών με αυξημένα δικαιώματα, τη φόρτωση εκτελέσιμων στη μνήμη, το αντίστροφο shell, την τερματισμό διεργασιών και την αφαίρεση ιχνών. Επικοινωνεί με τον διακομιστή εντολών και ελέγχου (C2) (“load.auraria[.]org”) μέσω αιτημάτων HTTP POST.

“Το HttpTroy χρησιμοποιεί πολλαπλά επίπεδα απόκρυψης για να εμποδίσει την ανάλυση και την ανίχνευση,” εξήγησε ο Bardaș. “Οι κλήσεις API είναι κρυμμένες χρησιμοποιώντας τεχνικές προσαρμοσμένου κατακερματισμού, ενώ οι συμβολοσειρές είναι κρυπτογραφημένες μέσω ενός συνδυασμού λειτουργιών XOR και SIMD εντολών. Σημαντικά, το backdoor αποφεύγει την επαναχρησιμοποίηση κατακερματισμών API και συμβολοσειρών. Αντίθετα, τις ανασυνθέτει δυναμικά κατά τη διάρκεια της εκτέλεσης χρησιμοποιώντας ποικίλους συνδυασμούς αριθμητικών και λογικών λειτουργιών, περιπλέκοντας περαιτέρω την στατική ανάλυση.”

Δείτε ακόμα: Η Confucius στοχεύει συστήματα Windows με το backdoor AnonDoor

Νέο HttpTroy backdoor μεταμφιέζεται ως τιμολόγιο VPN

Τα ευρήματα έρχονται καθώς ο προμηθευτής κυβερνοασφάλειας επίσης ανέλυσε μια επίθεση της ομάδας Lazarus που οδήγησε στην ανάπτυξη του Comebacker και μιας αναβαθμισμένης έκδοσης του BLINDINGCAN (γνωστό και ως AIRDRY ή ZetaNile) απομακρυσμένου trojan πρόσβασης. Η επίθεση στόχευσε δύο θύματα στον Καναδά και ανιχνεύθηκε “στη μέση της αλυσίδας επίθεσης.”

Ενώ ο ακριβής αρχικός τρόπος πρόσβασης που χρησιμοποιήθηκε στην επίθεση δεν είναι γνωστός, εκτιμάται ότι πρόκειται για phishing email, βάσει της απουσίας γνωστών ευπαθειών ασφαλείας που θα μπορούσαν να έχουν εκμεταλλευτεί για να αποκτήσουν πρόσβαση.

Δύο διαφορετικές παραλλαγές του Comebacker – μία ως DLL και άλλη ως EXE – έχουν χρησιμοποιηθεί, με την πρώτη να εκκινείται μέσω μιας υπηρεσίας Windows και τη δεύτερη μέσω του “cmd.exe.” Ανεξάρτητα από τη μέθοδο που χρησιμοποιείται για την εκτέλεσή τους, ο τελικός στόχος του κακόβουλου λογισμικού είναι ο ίδιος: να αποκρυπτογραφήσει ένα ενσωματωμένο φορτίο (δηλαδή το BLINDINGCAN) και να το αναπτύξει ως υπηρεσία.

Το BLINDINGCAN έχει σχεδιαστεί για να δημιουργεί σύνδεση με έναν απομακρυσμένο διακομιστή C2 (“tronracing[.]com”) και να περιμένει περαιτέρω οδηγίες που του επιτρέπουν να:

– Ανεβάζει/κατεβάζει αρχεία
– Αλλάζει τα χαρακτηριστικά ενός αρχείου για να μιμηθεί άλλο αρχείο
– Αναλύει αναδρομικά όλα τα αρχεία και τους υποκαταλόγους για μια καθορισμένη διαδρομή
– Συλλέγει δεδομένα για αρχεία σε ολόκληρο το σύστημα αρχείων
– Συλλέγει μεταδεδομένα συστήματος
– Καταγράφει τις τρέχουσες διεργασίες
– Εκτελεί μια γραμμή εντολών χρησιμοποιώντας το CreateProcessW
– Εκτελεί εκτελέσιμα απευθείας στη μνήμη
– Εκτελεί εντολές χρησιμοποιώντας το “cmd.exe”
– Τερματίζει μια συγκεκριμένη διεργασία περνώντας ένα αναγνωριστικό διεργασίας ως είσοδο
– Λαμβάνει φωτογραφίες από τις διαθέσιμες συσκευές λήψης βίντεο
– Ενημερώνει τη διαμόρφωση
– Αλλάζει τον τρέχοντα κατάλογο εργασίας
– Διαγράφει τον εαυτό του και αφαιρεί όλα τα ίχνη κακόβουλης δραστηριότητας

Δείτε επίσης: UK: Η κυβέρνηση επιμένει για δημιουργία backdoor στο Apple iCloud

Νέο HttpTroy backdoor μεταμφιέζεται ως τιμολόγιο VPN

“Οι Kimsuky και Lazarus συνεχίζουν να ακονίζουν τα εργαλεία τους, δείχνοντας ότι οι χάκερ που συνδέονται με τη ΛΔΚ δεν διατηρούν απλώς τα οπλοστάσιά τους.“

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS