ΑρχικήSecurityJS#SMUGGLER: Παραβιασμένες ιστοσελίδες για ανάπτυξη του NetSupport RAT

JS#SMUGGLER: Παραβιασμένες ιστοσελίδες για ανάπτυξη του NetSupport RAT

Οι ερευνητές κυβερνοασφάλειας εφιστούν την προσοχή σε μια νέα καμπάνια με την ονομασία JS#SMUGGLER, η οποία έχει παρατηρηθεί να χρησιμοποιεί παραβιασμένες ιστοσελίδες ως μέσο διανομής για το trojan απομακρυσμένης πρόσβασης NetSupport RAT.

JS#SMUGGLER NetSupport RAT

Η αλυσίδα επίθεσης, που αναλύθηκε από την Securonix, περιλαμβάνει τρία κύρια στοιχεία: έναν obfuscated JavaScript loader ενσωματωμένο σε μια ιστοσελίδα, ένα HTML Application (HTA) που εκτελεί κρυπτογραφημένα PowerShell stagers χρησιμοποιώντας το “mshta.exe” και ένα PowerShell payload σχεδιασμένο να κατεβάζει και να εκτελεί το κύριο κακόβουλο λογισμικό.

“Το NetSupport RAT επιτρέπει πλήρη έλεγχο του επιτιθέμενου πάνω στον υπολογιστή του θύματος, συμπεριλαμβανομένης της απομακρυσμένης πρόσβασης στην επιφάνεια εργασίας, των λειτουργιών αρχείων, της εκτέλεσης εντολών, της κλοπής δεδομένων και των δυνατοτήτων proxy“, δήλωσαν οι ερευνητές Akshay Gaikwad, Shikha Sangwan και Aaron Beardslee.

Δείτε επίσης: Hackers εκμεταλλεύονται ad networks για διανομή του Triada Trojan

Καμπάνια JS#SMUGGLER

Υπάρχουν λίγα στοιχεία σε αυτό το στάδιο που να συνδέουν την καμπάνια με κάποια γνωστή ομάδα απειλής ή χώρα. Η δραστηριότητα έχει βρεθεί να στοχεύει εταιρικούς χρήστες μέσω παραβιασμένων ιστοσελίδων, υποδεικνύοντας μια ευρεία προσπάθεια.

Η εταιρεία κυβερνοασφάλειας την περιέγραψε ως μια πολυεπίπεδη διαδικτυακή επιχείρηση κακόβουλου λογισμικού που χρησιμοποιεί κρυφά iframes, obfuscated loaders και εκτέλεση layered script για την ανάπτυξη κακόβουλου λογισμικού και απομακρυσμένου ελέγχου.

Σε αυτές τις επιθέσεις, οι σιωπηλές ανακατευθύνσεις που είναι ενσωματωμένες στις μολυσμένες ιστοσελίδες λειτουργούν ως αγωγός για έναν scrambled JavaScript loader (“phone.js”) που ανακτάται από ένα εξωτερικό domain, το οποίο στη συνέχεια κάνει profiling της συσκευής για να καθορίσει αν θα εξυπηρετήσει ένα full-screen iframe (από κινητό τηλέφωνο) ή αν θα φορτώσει ένα άλλο remote second-stage script (επίσκεψη από desktop).

JS#SMUGGLER: Παραβιασμένες ιστοσελίδες για ανάπτυξη του NetSupport RAT

Το αόρατο iframe έχει σχεδιαστεί για να κατευθύνει το θύμα σε μια κακόβουλη διεύθυνση URL. Ο JavaScript loader ενσωματώνει έναν μηχανισμό παρακολούθησης για να διασφαλίσει ότι η κακόβουλη λογική ενεργοποιείται μόνο μία φορά και κατά την πρώτη επίσκεψη, μειώνοντας έτσι τις πιθανότητες ανίχνευσης.

Δείτε επίσης: Χάκερ εκμεταλλεόνται τις ενημερώσεις παράδοσης σε WhatsApp και Signal

“Αυτό το device-aware branching επιτρέπει στους επιτιθέμενους να προσαρμόζουν το μονοπάτι μόλυνσης, να κρύβουν κακόβουλες δραστηριότητες από ορισμένα περιβάλλοντα και να μεγιστοποιούν το ποσοστό επιτυχίας τους παραδίδοντας platform-appropriate payloads, αποφεύγοντας την περιττή έκθεση“, δήλωσαν οι ερευνητές.

Το remote script που κατεβαίνει στο πρώτο στάδιο της επίθεσης θέτει τα θεμέλια κατασκευάζοντας κατά την εκτέλεση μια διεύθυνση URL, από την οποία κατεβαίνει και εκτελείται ένα HTA payload χρησιμοποιώντας το “mshta.exe”. Το HTA payload είναι ένας άλλος φορτωτής για έναν προσωρινό stager PowerShell, ο οποίος γράφεται στο δίσκο, αποκρυπτογραφείται και εκτελείται απευθείας στη μνήμη για να αποφύγει την ανίχνευση.

Επιπλέον, το αρχείο HTA εκτελείται αθόρυβα απενεργοποιώντας όλα τα ορατά στοιχεία παραθύρου και ελαχιστοποιώντας την εφαρμογή κατά την εκκίνηση. Μόλις εκτελεστεί το αποκρυπτογραφημένο loader, λαμβάνει επίσης μέτρα για να αφαιρέσει το stager PowerShell από το δίσκο και να τερματίσει τη λειτουργία του, ώστε να αφήσει όσο το δυνατόν λιγότερα ίχνη.

Δείτε επίσης: Κρίσιμες ευπάθειες στα WatchGuard Firebox επιτρέπουν εισαγωγή κακόβουλου κώδικα

JS#SMUGGLER: Παραβιασμένες ιστοσελίδες για ανάπτυξη του NetSupport RAT

NetSupport RAT: Μόλυνση και προστασία

Ο κύριος στόχος του αποκρυπτογραφημένου PowerShell payload είναι να ανακτήσει και να αναπτύξει το NetSupport RAT, παρέχοντας στον επιτιθέμενο πλήρη έλεγχο πάνω στον παραβιασμένο υπολογιστή.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

“Η πολυπλοκότητα και οι τεχνικές στρωματοποιημένης αποφυγής υποδεικνύουν έντονα ένα ενεργά διατηρούμενο, επαγγελματικού επιπέδου malware framework“, δήλωσε η Securonix. “Οι υπερασπιστές θα πρέπει να εφαρμόσουν ισχυρό CSP enforcement, script monitoring, PowerShell logging, mshta.exe restrictions και behavioral analytics για να ανιχνεύσουν τέτοιες επιθέσεις αποτελεσματικά“.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS