ΑρχικήSecurityΨεύτικο movie torrent διανέμει το Agent Tesla malware

Ψεύτικο movie torrent διανέμει το Agent Tesla malware

Μια νέα, ιδιαίτερα εξελιγμένη καμπάνια κυβερνοεπιθέσεων έχει βάλει στο στόχαστρο τους χρήστες που αναζητούν «πειρατικές» κόπιες (torrent) της πρόσφατης ταινίας “One Battle After Another” με τον Leonardo DiCaprio. Οι δράστες αξιοποιούν τη μεγάλη αναγνωρισιμότητα της ταινίας για να καμουφλάρουν τη διανομή του Agent Tesla, ενός ισχυρού Trojan που δίνει πλήρη απομακρυσμένη πρόσβαση στα συστήματα των θυμάτων.

movie torrent Agent Tesla malware

Πίσω από αυτό που φαίνεται σαν ένα συνηθισμένο torrent κρύβεται μια περίπλοκη υποδομή κακόβουλων scripts, σχεδιασμένων να παρακάμπτουν τις περισσότερες μεθόδους ανίχνευσης.

Η παγίδα: Πλαστό torrent με αρχεία που φαίνονται απολύτως νόμιμα

Οι χρήστες που κατεβάζουν το υποτιθέμενο αρχείο της ταινίας λαμβάνουν έναν φάκελο γεμάτο αρχεία που μοιάζουν κανονικά. Ανάμεσά τους όμως το αρχείο CD.lnk, μια παραπλανητική συντόμευση, είναι το σημείο μηδέν της επίθεσης. Με ένα απλό διπλό κλικ, ενεργοποιείται μια αλυσίδα ενεργειών που τρέχουν αθόρυβα στο παρασκήνιο, χωρίς να εμφανιστεί τίποτα ύποπτο στην οθόνη.

Δείτε επίσης: Το NANOREMOTE malware καταχράται το Google Drive API

Η επίθεση έχει σχεδιαστεί έτσι ώστε να βασίζεται αποκλειστικά σε νόμιμα εργαλεία των Windows, όπως CMD, PowerShell και Task Scheduler — μια τακτική που οι ερευνητές αποκαλούν “living off the land”.

Stealth τεχνικές: Κακόβουλος κώδικας κρυμμένος σε αρχεία υποτίτλων

Ένα από τα πιο ανησυχητικά στοιχεία είναι ότι οι κυβερνοεγκληματίες κρύβουν κακόβουλο κώδικα μέσα σε πραγματικά αρχεία πολυμέσων.

Η διαδικασία εκτελείται εξ’ ολοκλήρου στη μνήμη, κάτι που μειώνει δραματικά τα αποδεικτικά ίχνη και δυσκολεύει τον εντοπισμό από antivirus.

Ψεύτικο movie torrent διανέμει το Agent Tesla malware

Πολυσταδιακή επίθεση: Από το “κλικ” μέχρι την απομακρυσμένη πρόσβαση

Όπως προκύπτει, η επίθεση αποτελείται από αρκετά στάδια:

  1. Ενεργοποίηση του CD.lnk
    Το αρχείο συντόμευσης εκκινεί μια εντολή που διαβάζει επιλεγμένες γραμμές από το αρχείο υποτίτλων.
  2. Εκτέλεση κρυφών PowerShell scripts
    Οι γραμμές αυτές περιέχουν κώδικα που εξάγει και αποκρυπτογραφεί δεδομένα με AES.
  3. Δημιουργία κρυφού φακέλου συστήματος
    Εκεί αποθηκεύονται πέντε διαφορετικά PowerShell scripts, καθένα με ξεχωρισμένο ρόλο στην επίθεση.
  4. Εξαγωγή στοιχείων από “δήθεν” αρχεία εικόνας και βίντεο
    Τα Photo.jpg και Cover.jpg λειτουργούν ως δοχεία binary payloads μεταμφιεσμένων ως multimedia.
  5. Μόνιμη παρουσία στο σύστημα
    Μέσω Task Scheduler δημιουργείται μια επίμονη εργασία με παραπλανητικό όνομα, ώστε το malware να ενεργοποιείται σε κάθε εκκίνηση.
  6. Εγκατάσταση του Agent Tesla στη μνήμη
    Η τελική φάση μετατρέπει τον υπολογιστή σε εργαλείο των εισβολέων, με δυνατότητα παρακολούθησης πληκτρολογήσεων, συλλογής κωδικών, υποκλοπής email και άλλων ευαίσθητων δεδομένων.

Δείτε επίσης: Το DroidLock malware κλειδώνει συσκευές και ζητά λύτρα

Γιατί οι επιθέσεις μέσω torrents αυξάνονται ξανά

Η συγκεκριμένη υπόθεση αποδεικνύει ότι, παρά την εξάπλωση των συνδρομητικών streaming υπηρεσιών, τα torrents παραμένουν πεδίο δράσης για κακόβουλους παράγοντες.

Τρεις παράγοντες εξηγούν την αναζωπύρωση:

  • Υψηλή αναζήτηση blockbuster τίτλων: Κάθε μεγάλη κυκλοφορία κινηματογράφου είναι ευκαιρία για malware campaigns.
  • Εμπιστοσύνη σε γνωστά formats: Αρχεία υποτίτλων και εικόνων θεωρούνται ασφαλή, οπότε σπάνια εξετάζονται σχολαστικά από τους χρήστες.
  • Έλλειψη ψηφιακών ιχνών: Όταν το κακόβουλο λογισμικό δεν γράφει αρχεία στο δίσκο, είναι δύσκολος ο εντοπισμός του.
Ψεύτικο movie torrent διανέμει το Agent Tesla malware

Πώς μπορούν να προστατευτούν οι χρήστες

Παρότι η επίθεση είναι εξαιρετικά περίπλοκη, υπάρχουν τρόποι μείωσης της έκθεσης:

  • Αποφυγή λήψης torrents από άγνωστες ή «φρέσκες» πηγές που εμφανίζονται ξαφνικά.
  • Απενεργοποίηση της αυτόματης εκτέλεσης αρχείων .lnk.
  • Χρήση ολοκληρωμένων λύσεων ασφάλειας που ανιχνεύουν ύποπτη συμπεριφορά, όχι μόνο αρχεία.
  • Παρακολούθηση για άγνωστα scheduled tasks στο σύστημα.

Δείτε επίσης: Η WIRTE χρησιμοποιεί το AshenLoader για την εγκατάσταση του Backdoor AshTag

Μια επίθεση που δείχνει το μέλλον του malware

Η υπόθεση του “ψεύτικου torrent DiCaprio” υπογραμμίζει μια επικίνδυνη εξέλιξη: οι κυβερνοεγκληματίες τείνουν πλέον να αποφεύγουν τα παραδοσιακά executable αρχεία, επιλέγοντας πολυσταδιακές, fileless τεχνικές που εκμεταλλεύονται τα ίδια τα εργαλεία του λειτουργικού συστήματος.

Η ανίχνευση τέτοιων επιθέσεων απαιτεί πλέον πιο ώριμες, συμπεριφορικές μεθόδους και μεγαλύτερη επίγνωση των χρηστών για τα ψηφιακά ίχνη που αφήνουν πίσω τους.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS