ΑρχικήSecurityΗ Κινεζική APT24 διανέμει το BADAUDIO malware

Η Κινεζική APT24 διανέμει το BADAUDIO malware

Οι Κινέζοι hackers APT24 χρησιμοποιούν ένα νέο malware με την ονομασία BADAUDIO, για να εδραιώσουν μόνιμη απομακρυσμένη πρόσβαση σε παραβιασμένα δίκτυα (στα πλαίσια μιας σχεδόν τριετούς εκστρατείας).

APT24 BADAUDIO malware

“Ενώ οι προηγούμενες επιχειρήσεις βασίζονταν σε ευρείες στρατηγικές παραβιάσεις web για παραβίαση νόμιμων ιστοτόπων, η APΤ24 έχει πρόσφατα στραφεί στη χρήση πιο εξελιγμένων διαύλων που στοχεύουν οργανισμούς στην Ταϊβάν“, δήλωσαν οι ερευνητές της Google Threat Intelligence Group (GTIG), Harsh Parashar, Tierra Duncan και Dan Perez.

“Αυτό περιλαμβάνει την επανειλημμένη παραβίαση μιας περιφερειακής εταιρείας ψηφιακού μάρκετινγκ για την εκτέλεση επιθέσεων εφοδιαστικής αλυσίδας και τη χρήση στοχευμένων εκστρατειών phishing“.

Δείτε επίσης: Το Tsundere Botnet στοχεύει χρήστες Windows με gaming δολώματα

APT24 hacking ομάδα

Η APT24, επίσης γνωστή ως Pitty Tiger, είναι το ψευδώνυμο που έχει αποδοθεί σε μια ύποπτη κινεζική ομάδα χάκερ που έχει στοχεύσει κυβερνητικούς, υγειονομικούς, κατασκευαστικούς οργανισμούς, εταιρείες εξόρυξης, μη κερδοσκοπικούς και τηλεπικοινωνιακούς οργανισμούς στις Η.Π.Α. και την Ταϊβάν.

Σύμφωνα με μια παλιότερη έκθεση της FireEye, η ομάδα είναι πιθανόν ενεργή από το 2008, με τις επιθέσεις να χρησιμοποιούν email για να εξαπατήσουν τους παραλήπτες να ανοίξουν έγγραφα Microsoft Office που εκμεταλλεύονται γνωστά κενά ασφαλείας στο λογισμικό (π.χ. CVE-2012-0158 και CVE-2014-1761). Στόχος είναι η μόλυνση των συστημάτων με malware.

Ορισμένες από τις οικογένειες κακόβουλου λογισμικού που συνδέονται με την APΤ24 περιλαμβάνουν το CT RAT, μια παραλλαγή του Enfal/Lurid Downloader που ονομάζεται MM RAT (γνωστός και ως Goldsun-B), και παραλλαγές του Gh0st RAT γνωστές ως Paladin RAT και Leo RAT. Ένα άλλο αξιοσημείωτο κακόβουλο λογισμικό που χρησιμοποιείται από τον απειλητικό παράγοντα είναι ένα backdoor με την ονομασία Taidoor (γνωστή και ως Roudan).

Δείτε επίσης: Το Sturnus banking trojan κλέβει μηνύματα από Signal & WhatsApp

Η Κινεζική APT24 διανέμει το BADAUDIO malware

Ακόμη, πιστεύεται ότι η ομάδα APT24 συνδέεται στενά με μια άλλη ομάδα APT που ονομάζεται Earth Aughisky, η οποία έχει επίσης αναπτύξει το Taidoor στις εκστρατείες της και έχει αξιοποιήσει υποδομές που είχαν προηγουμένως αποδοθεί στην APΤ24.

BADAUDIO malware και APT24

Τα τελευταία ευρήματα από την GTIG δείχνουν ότι η νέα εκστρατεία BADAUDIO είναι σε εξέλιξη από τον Νοέμβριο του 2022, με τους επιτιθέμενους να χρησιμοποιούν “watering holes“, παραβιάσεις εφοδιαστικής αλυσίδας και “spear-phishing” ως αρχικούς διαύλους πρόσβασης.

Το BΑDAUDIO είναι ένα εξαιρετικά obfuscated malware γραμμένο σε C++, που χρησιμοποιεί την τεχνική “control flow flattening” για να αντισταθεί στο reverse engineering. Λειτουργεί ως downloader πρώτου σταδίου, ικανό να κατεβάζει, να αποκρυπτογραφεί και να εκτελεί ένα κρυπτογραφημένο payload από έναν hard-coded command and control (C2) server. Λειτουργεί συλλέγοντας και εξάγοντας βασικές πληροφορίες συστήματος στον διακομιστή, ο οποίος απαντά με το payload που θα εκτελεστεί στον υπολογιστή στόχο. Σε μία περίπτωση, ήταν ένα Cobalt Strike Beacon.

“Το BADAUDIO συνήθως εκδηλώνεται ως ένα κακόβουλο Dynamic Link Library (DLL) που αξιοποιεί το DLL Search Order Hijacking (MITRE ATT&CK T1574.001) για εκτέλεση μέσω νόμιμων εφαρμογών“, ανέφερε η GTIG. “Οι πρόσφατες παραλλαγές που παρατηρήθηκαν υποδεικνύουν μια εκλεπτυσμένη αλυσίδα εκτέλεσης: κρυπτογραφημένα αρχεία που περιέχουν DLLs του BΑDAUDIO μαζί με αρχεία VBS, BAT και LNK“.

Από τον Νοέμβριο του 2022 έως τουλάχιστον τις αρχές Σεπτεμβρίου 2025, η APΤ24 φαίνεται να έχει παραβιάσει περισσότερους από 20 νόμιμους ιστότοπους για να εισάγει κακόβουλο κώδικα JavaScript, με σκοπό να εξαιρέσει επισκέπτες που έρχονται από macOS, iOS και Android, να δημιουργήσει ένα μοναδικό browser fingerprint χρησιμοποιώντας το FingerprintJS library και να εμφανίσει ένα ψεύτικο αναδυόμενο παράθυρο που τους προτρέπει να κατεβάσουν το BΑDAUDIO (υπό το πρόσχημα μιας ενημέρωσης του Google Chrome).

Δείτε επίσης: Python-based worm στο WhatsApp διαδίδει το Eternidade Stealer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Κινεζική APT24 διανέμει το BADAUDIO malware

Ξεκινώντας από τον Ιούλιο του 2024, η APT24 παραβίασε μια περιφερειακή εταιρεία ψηφιακού μάρκετινγκ στην Ταϊβάν για να οργανώσει μια επίθεση εφοδιαστικής αλυσίδας εισάγοντας το κακόβουλο JavaScript σε μια ευρέως χρησιμοποιούμενη βιβλιοθήκη JavaScript που διένειμε η εταιρεία (επιτρέποντας στην ομάδα να καταλάβει περισσότερα από 1.000 domains).

Το τροποποιημένο third-party script έχει ρυθμιστεί ώστε να προσεγγίζει ένα typosquatted domain, που μιμείται ένα νόμιμο Content Delivery Network (CDN) και να ανακτά JavaScript που ελέγχεται από τον εισβολέα για να εμφανίσει τελικά το αναδυόμενο παράθυρο για λήψη του BΑDAUDIO μετά την επικύρωση.

Η APΤ24 έχει, επίσης, παρατηρηθεί να διεξάγει στοχευμένες επιθέσεις ηλεκτρονικού “ψαρέματος” (phishing) από τον Αύγουστο του 2024, χρησιμοποιώντας δολώματα που σχετίζονται με έναν οργανισμό διάσωσης ζώων. Προσπαθεί να ξεγελάσει τους παραλήπτες να απαντήσουν και τελικά παραδίδει το BADAUDIO μέσω κρυπτογραφημένων αρχείων που φιλοξενούνται στο Google Drive και το Microsoft OneDrive.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS