ΑρχικήSecurityΤο malware 'Maverick' στοχεύει πελάτες τραπεζών στη Βραζιλία μέσω WhatsApp

Το malware ‘Maverick’ στοχεύει πελάτες τραπεζών στη Βραζιλία μέσω WhatsApp

Οι κυνηγοί κυβερνοαπειλών έχουν ανακαλύψει ομοιότητες μεταξύ ενός banking malware που ονομάζεται Coyote και ενός νέου κακόβουλου προγράμματος που αποκαλύφθηκε πρόσφατα με την ονομασία Maverick και διαδίδεται μέσω του WhatsApp.

malware Maverick WhatsApp

Σύμφωνα με μια αναφορά από την CyberProof, και οι δύο κακόβουλες εφαρμογές είναι γραμμένες σε .NET, στοχεύουν χρήστες και τράπεζες της Βραζιλίας και διαθέτουν πανομοιότυπη λειτουργικότητα για αποκρυπτογράφηση, στοχεύοντας τραπεζικές διευθύνσεις URL και παρακολουθώντας τραπεζικές εφαρμογές. Το πιο σημαντικό: και οι δύο περιλαμβάνουν δυνατότητα διάδοσης μέσω του WhatsApp Web.

Maverick malware

Το Maverick τεκμηριώθηκε για πρώτη φορά από την Trend Micro στις αρχές του προηγούμενου μήνα. Οι ερευνητές το συνέδεσαν με έναν απειλητικό φορέα που ονομάζεται Water Saci. Η εκστρατεία περιλαμβάνει και ένα αυτο-διαδιδόμενο κακόβουλο λογισμικό που αναφέρεται ως SORVEPOTEL, διαδίδεται μέσω της έκδοσης web του WhatsApp για επιτραπέζιους υπολογιστές και χρησιμοποιείται για την παράδοση ενός αρχείου ZIP που περιέχει το Maverick payload.

Το κακόβουλο λογισμικό έχει σχεδιαστεί για να παρακολουθεί ενεργά παράθυρα περιήγησης για διευθύνσεις URL που ταιριάζουν με μια hard-coded λίστα χρηματοπιστωτικών ιδρυμάτων στη Λατινική Αμερική. Εάν οι διευθύνσεις URL ταιριάζουν, ξεκινά επαφή με έναν απομακρυσμένο διακομιστή για να λάβει εντολές για τη συλλογή πληροφοριών συστήματος και την εμφάνιση σελίδων phishing για την κλοπή διαπιστευτηρίων.

Δείτε επίσης: Rhadamanthys infostealer: Ξαφνική διακοπή λειτουργίας

Η εταιρεία κυβερνοασφάλειας Sophos ήταν η πρώτη που παρατήρησε ομοιότητες με προηγούμενες εκστρατείες που διέδωσαν το Coyote στοχεύοντας χρήστες στη Βραζιλία. Γενικά, έχει δημιουργηθεί το ερώτημα αν το Maverick είναι μια εξέλιξη του Coyote. Μια άλλη ανάλυση από την Kaspersky βρήκε ότι το Maverick περιείχε πολλές επικαλύψεις κώδικα με το Coyote, αλλά το αντιμετωπίζει ως μια εντελώς νέα απειλή που στοχεύει μαζικά τη Βραζιλία.

Τα τελευταία ευρήματα από την CyberProof δείχνουν ότι το αρχείο ZIP περιέχει μια συντόμευση Windows (LNK) που, όταν εκκινείται από το χρήστη, εκτελεί το cmd.exe ή το PowerShell για να συνδεθεί σε έναν εξωτερικό διακομιστή (“zapgrande[.]com”) και να κατεβάσει το payload πρώτου σταδίου. Το PowerShell script είναι ικανό να εκκινεί ενδιάμεσα εργαλεία σχεδιασμένα να απενεργοποιούν το Microsoft Defender Antivirus και το UAC, καθώς και να ανακτούν έναν .NET loader.

Το malware 'Maverick' στοχεύει πελάτες τραπεζών στη Βραζιλία μέσω WhatsApp

Ο loader διαθέτει τεχνικές ανάλυσης για να ελέγχει την παρουσία εργαλείων reverse engineering και να αυτοτερματίζεται αν βρεθούν. Στη συνέχεια, ο loader προχωρά στη λήψη των κύριων μονάδων της επίθεσης: SORVEPOTEL και Maverick. Αξίζει να σημειωθεί εδώ ότι το Maverick εγκαθίσταται μόνο αφού διασφαλιστεί ότι το θύμα βρίσκεται στη Βραζιλία, ελέγχοντας τη ζώνη ώρας, τη γλώσσα, την περιοχή και τη μορφή ημερομηνίας και ώρας του μολυσμένου υπολογιστή.

Δείτε επίσης: GootLoader: Νέα τεχνική απόκρυψης σε ιστοσελίδες WordPress

Η CyberProof ανέφερε, επίσης, ότι βρήκε στοιχεία για τη χρήση του κακόβουλου λογισμικού για τη στόχευση ξενοδοχείων στη Βραζιλία (υποδεικνύοντας πιθανή επέκταση της στόχευσης).

Νέα αλυσίδα επίθεσης από την Water Saci

Η αποκάλυψη έρχεται καθώς η Trend Micro περιέγραψε λεπτομερώς τη νέα αλυσίδα επίθεσης της Water Saci που χρησιμοποιεί μια υποδομή ελέγχου και εντολών (C2) μέσω email, βασίζεται σε multi-vector persistence για ανθεκτικότητα και ενσωματώνει αρκετούς προηγμένους ελέγχους για να αποφύγει την ανίχνευση, να ενισχύσει τη λειτουργική μυστικότητα και να περιορίσει την εκτέλεση μόνο σε συστήματα που χρησιμοποιούν την πορτογαλική γλώσσα.

“Η νέα αλυσίδα επίθεσης διαθέτει ένα εξελιγμένο σύστημα απομακρυσμένου ελέγχου και εντολών που επιτρέπει στους απειλητικούς φορείς τη διαχείριση σε πραγματικό χρόνο, συμπεριλαμβανομένης της παύσης, της επανέναρξης και της παρακολούθησης της εκστρατείας του κακόβουλου λογισμικού, μετατρέποντας αποτελεσματικά τις μολυσμένες μηχανές σε εργαλείο botnet για συντονισμένες, δυναμικές λειτουργίες σε πολλαπλά τελικά σημεία“, είπε η εταιρεία τον περασμένο μήνα.

Η ακολουθία μόλυνσης χρησιμοποιεί Visual Basic Script (VB Script) και PowerShell για να καταλάβει τα WhatsApp browser sessions και να διαδώσει το αρχείο ZIP μέσω της εφαρμογής μηνυμάτων. Παρόμοια με την προηγούμενη αλυσίδα επίθεσης, η κατάληψη του WhatsApp Web πραγματοποιείται με τη λήψη του ChromeDriver και του Selenium για browser automation.

Η επίθεση ενεργοποιείται όταν ένας χρήστης κατεβάζει και εξάγει το αρχείο ZIP, το οποίο περιλαμβάνει έναν obfuscated VBS downloader (“Orcamento.vbs” γνωστός και ως SORVEPOTEL), ο οποίος, με τη σειρά του, εκδίδει μια εντολή PowerShell για να κατεβάσει και να εκτελέσει ένα PowerShell script (“tadeu.ps1”) απευθείας στη μνήμη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αυτό το PowerShell script χρησιμοποιείται για να αναλάβει τον έλεγχο της περιόδου σύνδεσης WhatsApp Web του θύματος και να διανείμει τα κακόβουλα αρχεία ZIP σε όλες τις επαφές που σχετίζονται με τον λογαριασμό του, ενώ παράλληλα εμφανίζει ένα παραπλανητικό banner με το όνομα “WhatsApp Automation v6.0” για να αποκρύψει την κακόβουλη πρόθεσή του. Επιπλέον, το script επικοινωνεί με έναν διακομιστή C2 για να ανακτήσει message templates και να κλέψει λίστες επαφών.

Δείτε επίσης: Το Android Trojan ‘Fantasy Hub’ μετατρέπει το Telegram σε κέντρο για χάκερ

“Αφού τερματίσει τυχόν υπάρχουσες διεργασίες Chrome και διαγράψει παλιές περιόδους σύνδεσης για να διασφαλίσει την καθαρή λειτουργία, το κακόβουλο λογισμικό αντιγράφει τα νόμιμα δεδομένα προφίλ Chrome του θύματος στον προσωρινό χώρο εργασίας του“, δήλωσε η Trend Micro. “Αυτά τα δεδομένα περιλαμβάνουν cookies, authentication tokens και την αποθηκευμένη περίοδο σύνδεσης του προγράμματος περιήγησης“.

“Αυτή η τεχνική επιτρέπει στο κακόβουλο λογισμικό να παρακάμψει πλήρως τον έλεγχο ταυτότητας WhatsApp Web, αποκτώντας άμεση πρόσβαση στον λογαριασμό WhatsApp του θύματος χωρίς να ενεργοποιήσει ειδοποιήσεις ασφαλείας ή να απαιτήσει σάρωση κωδικού QR“.

Το κακόβουλο λογισμικό εφαρμόζει επίσης έναν εξελιγμένο μηχανισμό τηλεχειρισμού που επιτρέπει στον κακόβουλο να διακόψει προσωρινά, να συνεχίσει και να παρακολουθεί την εξέλιξη σε πραγματικό χρόνο, μετατρέποντάς το αποτελεσματικά σε κακόβουλο λογισμικό ικανό να ελέγχει τους παραβιασμένους κεντρικούς υπολογιστές όπως ένα bot.

Το malware 'Maverick' στοχεύει πελάτες τραπεζών στη Βραζιλία μέσω WhatsApp

Όσον αφορά τον τρόπο με τον οποίο διανέμει στην πραγματικότητα το αρχείο ZIP, ο κώδικας PowerShell επαναλαμβάνει κάθε επαφή που συλλέγεται και ελέγχει για μια εντολή παύσης πριν από την αποστολή εξατομικευμένων μηνυμάτων, αντικαθιστώντας μεταβλητές στο message template με time-based greetings και ονόματα επαφών.

Μια άλλη σημαντική πτυχή του SORVEPOTEL είναι ότι αξιοποιεί συνδέσεις IMAP σε λογαριασμούς email terra.com[.]br χρησιμοποιώντας hardcoded email credentials για να συνδεθεί στον λογαριασμό email και να ανακτήσει εντολές αντί να χρησιμοποιήσει μια παραδοσιακή επικοινωνία που βασίζεται σε HTTP. Μερικοί από αυτούς τους λογαριασμούς έχουν ασφαλιστεί χρησιμοποιώντας έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για την αποτροπή μη εξουσιοδοτημένης πρόσβασης.

Αυτό το πρόσθετο επίπεδο ασφαλείας λέγεται ότι έχει εισαγάγει λειτουργικές καθυστερήσεις, καθώς κάθε σύνδεση απαιτεί από τον απειλητικό παράγοντα να εισάγει χειροκίνητα έναν κωδικό ελέγχου ταυτότητας μίας χρήσης για να αποκτήσει πρόσβαση στα εισερχόμενα και να αποθηκεύσει τη διεύθυνση URL του διακομιστή C2 (που χρησιμοποιείται για την αποστολή των εντολών). Το backdoor στη συνέχεια περιοδικά ρωτάει τον διακομιστή C2 για την ανάκτηση της εντολής.

Δείτε επίσης: Πολλοί άνθρωποι στο στόχαστρο κυβερνητικού spyware

Η εκτεταμένη φύση της καμπάνιας οφείλεται στη δημοτικότητα του WhatsApp στη Βραζιλία, με την εφαρμογή να έχει πάνω από 148 εκατομμύρια ενεργούς χρήστες.

«Οι μέθοδοι μόλυνσης και η συνεχιζόμενη τακτική εξέλιξη, μαζί με τη στόχευση που επικεντρώνεται στην περιοχή, υποδεικνύουν ότι η Water Saci πιθανότατα συνδέεται με το Coyote, και ότι και οι δύο καμπάνιες λειτουργούν εντός του ίδιου βραζιλιάνικου οικοσυστήματος κυβερνοεγκλημάτων», δήλωσε η Trend Micro, περιγράφοντας τους επιτιθέμενους ως επιθετικούς «σε ποσότητα και ποιότητα».

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS