Οι ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας καμπάνιας που αξιοποιεί έναν συνδυασμό social engineering και παραβίασης του WhatsApp για τη διανομή ενός τραπεζικού trojan βασισμένου στη Delphi, γνωστού ως Eternidade Stealer, στο πλαίσιο επιθέσεων που στοχεύουν χρήστες στη Βραζιλία.
Δείτε επίσης: Το WhatsApp δοκιμάζει υποστήριξη πολλαπλών λογαριασμών

“Χρησιμοποιεί το Πρωτόκολλο Πρόσβασης Μηνυμάτων Διαδικτύου (IMAP) για να ανακτά δυναμικά διευθύνσεις εντολών και ελέγχου (C2), επιτρέποντας στον επιτιθέμενο να ενημερώνει τον C2 server του,” ανέφεραν οι ερευνητές του Trustwave SpiderLabs Nathaniel Morales, John Basmayor και Nikita Kazymirskyi σε μια τεχνική ανάλυση της καμπάνιας που κοινοποιήθηκε στο The Hacker News.
Τα ευρήματα έρχονται λίγο μετά από μια άλλη καμπάνια με την ονομασία Water Saci που στόχευσε Βραζιλιάνους χρήστες με ένα worm που διαδίδεται μέσω του WhatsApp Web γνωστό ως SORVEPOTEL, το οποίο στη συνέχεια λειτουργεί ως αγωγός για το Maverick, ένα τραπεζικό trojan .NET που εκτιμάται ότι είναι μια εξέλιξη ενός τραπεζικού κακόβουλου λογισμικού .NET με την ονομασία Coyote.
Το cluster του Eternidade Stealer είναι μέρος μιας ευρύτερης δραστηριότητας που έχει εκμεταλλευτεί την πανταχού παρουσία του WhatsApp στη Νότια Αμερική για να παραβιάσει συστήματα στόχων και να χρησιμοποιήσει την εφαρμογή ανταλλαγής μηνυμάτων ως φορέα διάδοσης για την εκκίνηση επιθέσεων μεγάλης κλίμακας κατά βραζιλιάνικων ιδρυμάτων.
Μια άλλη αξιοσημείωτη τάση είναι η συνεχής προτίμηση για κακόβουλο λογισμικό βασισμένο στη Delphi από τους επιτιθέμενους που στοχεύουν τη Λατινική Αμερική, κυρίως λόγω όχι μόνο της τεχνικής του αποδοτικότητας αλλά και του γεγονότος ότι η γλώσσα προγραμματισμού διδάχθηκε και χρησιμοποιήθηκε στην ανάπτυξη λογισμικού στην περιοχή.
Η αρχή της επίθεσης είναι ένα συγκεχυμένο Script Visual Basic, το οποίο περιέχει σχόλια γραμμένα κυρίως στα Πορτογαλικά. Το script, μόλις εκτελεστεί, ρίχνει ένα script batch που είναι υπεύθυνο για την παράδοση δύο φορτίων, διαχωρίζοντας ουσιαστικά την αλυσίδα μόλυνσης σε δύο:
1. Ένα script Python που ενεργοποιεί τη διάδοση του κακόβουλου λογισμικού μέσω του WhatsApp Web με τρόπο παρόμοιο με worm.
2. Ένας εγκαταστάτης MSI που χρησιμοποιεί ένα script AutoIt για την εκκίνηση του Eternidade Stealer.
Δείτε ακόμα: WhatsApp Research Proxy: Νέο εργαλείο της Meta για ερευνητές

Το script Python, παρόμοιο με το SORVEPOTEL, καθιερώνει επικοινωνία με έναν απομακρυσμένο server και αξιοποιεί το ανοιχτού κώδικα έργο WPPConnect για να αυτοματοποιήσει την αποστολή μηνυμάτων σε παραβιασμένους λογαριασμούς μέσω του WhatsApp. Για να το κάνει αυτό, συλλέγει ολόκληρη τη λίστα επαφών του θύματος, ενώ φιλτράρει ομάδες, επαγγελματικές επαφές και λίστες μετάδοσης.
Το κακόβουλο λογισμικό στη συνέχεια προχωρά στη συλλογή, για κάθε επαφή, του αριθμού τηλεφώνου WhatsApp, του ονόματος και των πληροφοριών που υποδηλώνουν αν είναι αποθηκευμένη επαφή. Αυτές οι πληροφορίες αποστέλλονται στον server που ελέγχεται από τον επιτιθέμενο μέσω ενός αιτήματος HTTP POST. Στο τελικό στάδιο, ένα κακόβουλο συνημμένο αποστέλλεται σε όλες τις επαφές με τη μορφή κακόβουλου συνημμένου χρησιμοποιώντας ένα πρότυπο μηνύματος και συμπληρώνοντας ορισμένα πεδία με χαιρετισμούς βάσει χρόνου και ονόματα επαφών.
Το δεύτερο σκέλος της επίθεσης ξεκινά με τον εγκαταστάτη MSI να ρίχνει διάφορα φορτία, συμπεριλαμβανομένου ενός script AutoIt που ελέγχει αν το παραβιασμένο σύστημα βασίζεται στη Βραζιλία, εξετάζοντας αν η γλώσσα του λειτουργικού συστήματος είναι τα βραζιλιάνικα πορτογαλικά. Αν όχι, το κακόβουλο λογισμικό αυτοτερματίζεται. Αυτό υποδηλώνει μια υπερτοπική προσπάθεια στόχευσης εκ μέρους των επιτιθέμενων.
Το script στη συνέχεια σαρώνει τις τρέχουσες διαδικασίες και τα κλειδιά μητρώου για να διαπιστώσει την παρουσία εγκατεστημένων προϊόντων ασφαλείας. Επίσης, προφιλάρει τη μηχανή και στέλνει τις λεπτομέρειες σε έναν server εντολών και ελέγχου (C2). Η επίθεση κορυφώνεται με το κακόβουλο λογισμικό να εισάγει το φορτίο του Eternidade Stealer στο “svchost.exe” χρησιμοποιώντας την τεχνική της κενής διαδικασίας.
Δείτε επίσης: Ευπάθεια στο WhatsApp εξέθεσε 3,5 δισ. αριθμούς τηλεφώνου
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ένας κλέφτης διαπιστευτηρίων βασισμένος στη Delphi, το Eternidade σαρώνει συνεχώς ενεργά παράθυρα και τρέχουσες διαδικασίες για συμβολοσειρές που σχετίζονται με τραπεζικές πύλες, υπηρεσίες πληρωμών και ανταλλαγές και πορτοφόλια κρυπτονομισμάτων, όπως Bradesco, BTG Pactual, MercadoPago, Stripe, Binance, Coinbase, MetaMask και Trust Wallet.
