Ένα εξελιγμένο Trojan Απομακρυσμένης Πρόσβασης με την ονομασία EndClient RAT έχει αναδειχθεί ως σημαντική απειλή που στοχεύει υπερασπιστές ανθρωπίνων δικαιωμάτων στη Βόρεια Κορέα, σηματοδοτώντας μια ακόμη κλιμάκωση σε προηγμένες επιχειρήσεις κακόβουλου λογισμικού που αποδίδονται στην ομάδα απειλών Kimsuky.
Δείτε επίσης: Χρήση ClickFix τεχνικών για εγκατάσταση NetSupport RAT loaders

Αυτό το νεοανακαλυφθέν κακόβουλο λογισμικό αντιπροσωπεύει μια ανησυχητική αλλαγή στην πολυπλοκότητα των επιθέσεων, χρησιμοποιώντας κλεμμένα πιστοποιητικά υπογραφής κώδικα για να παρακάμψει τις προστασίες των antivirus και τις προειδοποιήσεις του Windows SmartScreen.
Η απειλή εντοπίστηκε για πρώτη φορά όταν μία εξέχουσα ακτιβίστρια ανθρωπίνων δικαιωμάτων της Βόρειας Κορέας ανέφερε ύποπτη δραστηριότητα στον παραβιασμένο λογαριασμό της, προκαλώντας μια ευρύτερη έρευνα που αποκάλυψε την έκταση και τις τεχνικές δυνατότητες της καμπάνιας. Η αλυσίδα επίθεσης δείχνει σχολαστικές τακτικές social engineering σε συνδυασμό με μηχανισμούς παράδοσης που φαίνονται νόμιμοι.
Το κακόβουλο λογισμικό φτάνει μέσω ενός παραπλανητικά ονομασμένου πακέτου Microsoft Installer με τίτλο “StressClear.msi“, το οποίο είχε υπογραφεί με κλεμμένα διαπιστευτήρια από την Chengdu Huifenghe Science and Technology Co Ltd, μια κινεζική εταιρεία εξόρυξης ορυκτών. Οι δράστες εμπλέκονται σε άμεσες, μεθοδικές συνομιλίες με στοχευμένα άτομα, δίνοντάς τους οδηγίες να κατεβάσουν και να εκτελέσουν το αρχείο MSI.
Αυτή η προσέγγιση αποδείχθηκε αποτελεσματική, με τουλάχιστον 40 επιβεβαιωμένους στόχους να έχουν εντοπιστεί στην κοινότητα των ανθρωπίνων δικαιωμάτων, αν και το πλήρες εύρος της καμπάνιας παραμένει άγνωστο λόγω των ελάχιστων ποσοστών ανίχνευσης από antivirus.
Οι αναλυτές ασφαλείας και οι ερευνητές σημείωσαν ότι το κακόβουλο λογισμικό παρουσιάζει έναν συνδυασμό γνήσιων στοιχείων λογισμικού μαζί με κακόβουλα φορτία, δημιουργώντας μια περίπλοκη εξαπάτηση που δυσκολεύει την ανίχνευση και την ανάλυση. Κατά την εκτέλεση, το πακέτο MSI εγκαθιστά μια νόμιμη μονάδα αυθεντικοποίησης τραπεζών της Νότιας Κορέας που ονομάζεται Delfino από το WIZVERA VeraPort, πιθανόν να χρησιμεύει ως δόλωμα για την καθιέρωση νομιμότητας.
Δείτε ακόμα: Phishing: Διανομή του PureHVNC RAT μέσω δικαστικών εγγράφων

Ταυτόχρονα, ο εγκαταστάτης αναπτύσσει ένα βαριά συγκεχυμένο σενάριο AutoIT τυλιγμένο μέσα στο γνήσιο δυαδικό αρχείο AutoIt3.exe, επιτρέποντας στο κακόβουλο λογισμικό να εκτελείται στη μνήμη ενώ διατηρεί χαμηλό προφίλ έναντι των εργαλείων ασφαλείας.
Ο συνδυασμός αξιόπιστων διαδικασιών και κλεμμένων υπογραφών ουσιαστικά επιτρέπει στο κακόβουλο λογισμικό να αποκτά μη εξουσιοδοτημένη πρόσβαση στο σύστημα χωρίς να ενεργοποιεί συμβατικούς συναγερμούς ασφαλείας. Το EndClient RAT χρησιμοποιεί πολλαπλά επίπεδα μηχανισμών επιμονής σχεδιασμένα να επιβιώνουν από επανεκκινήσεις συστήματος και να αντιστέκονται στις προσπάθειες αφαίρεσης.
Μόλις εγκατασταθεί, το κακόβουλο λογισμικό καθιερώνει επιμονή μέσω μιας προγραμματισμένης εργασίας με το όνομα “IoKlTr” που εκτελείται κάθε λεπτό από τον κατάλογο Public\Music. Το κακόβουλο λογισμικό δημιουργεί έναν παγκοσμίως ονομασμένο αναγνωριστικό mutex (Global\AB732E15-D8DD-87A1-7464-CE6698819E701) για να αποτρέψει την ταυτόχρονη εκτέλεση πολλαπλών περιπτώσεων, αποτρέποντας την εξάντληση πόρων που θα μπορούσε να ενεργοποιήσει την ανίχνευση.
Όταν το κακόβουλο λογισμικό εντοπίζει την παρουσία του antivirus Avast, δημιουργεί πολυμορφικές παραλλαγές του εισάγοντας άχρηστα δεδομένα και δημιουργώντας νέα ονόματα αρχείων, δείχνοντας προσαρμοστικές δυνατότητες αποφυγής. Το κακόβουλο λογισμικό καταχωρεί επίσης έναν σύνδεσμο εκκίνησης που εκκινεί το κακόβουλο φορτίο AutoIT κατά τη σύνδεση του χρήστη, εξασφαλίζοντας συνεπή εκτέλεση κατά τις επανεκκινήσεις.
Η επικοινωνία με την υποδομή εντολών και ελέγχου πραγματοποιείται μέσω συνδέσεων υποδοχής TCP χρησιμοποιώντας ένα προσαρμοσμένο πρωτόκολλο με μηνύματα βασισμένα σε JSON που πλαισιώνονται από δείκτες φρουρών (“endClient9688” και “endServer9688”), επιτρέποντας στο κακόβουλο λογισμικό να λαμβάνει εντολές για εκτέλεση shell, λήψεις αρχείων και εξαγωγή δεδομένων.
Δείτε επίσης: Νέο πολυμορφικό Python RAT αλλάζει σε κάθε εκτέλεση

Αυτή η τεχνική αρχιτεκτονική αποκαλύπτει μια εξελιγμένη κατανόηση των εσωτερικών στοιχείων των Windows και δείχνει πώς το σύγχρονο κακόβουλο λογισμικό συνεχίζει να καταχράται νόμιμα εργαλεία και μηχανισμούς υπογραφής για να παρακάμψει τις άμυνες ασφαλείας στις οποίες βασίζονται οι οργανισμοί για προστασία.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
