Μια νέα, ιδιαίτερα εξελιγμένη καμπάνια κυβερνοεπιθέσεων έχει βάλει στο στόχαστρο τους χρήστες που αναζητούν «πειρατικές» κόπιες (torrent) της πρόσφατης ταινίας “One Battle After Another” με τον Leonardo DiCaprio. Οι δράστες αξιοποιούν τη μεγάλη αναγνωρισιμότητα της ταινίας για να καμουφλάρουν τη διανομή του Agent Tesla, ενός ισχυρού Trojan που δίνει πλήρη απομακρυσμένη πρόσβαση στα συστήματα των θυμάτων.

Πίσω από αυτό που φαίνεται σαν ένα συνηθισμένο torrent κρύβεται μια περίπλοκη υποδομή κακόβουλων scripts, σχεδιασμένων να παρακάμπτουν τις περισσότερες μεθόδους ανίχνευσης.
Η παγίδα: Πλαστό torrent με αρχεία που φαίνονται απολύτως νόμιμα
Οι χρήστες που κατεβάζουν το υποτιθέμενο αρχείο της ταινίας λαμβάνουν έναν φάκελο γεμάτο αρχεία που μοιάζουν κανονικά. Ανάμεσά τους όμως το αρχείο CD.lnk, μια παραπλανητική συντόμευση, είναι το σημείο μηδέν της επίθεσης. Με ένα απλό διπλό κλικ, ενεργοποιείται μια αλυσίδα ενεργειών που τρέχουν αθόρυβα στο παρασκήνιο, χωρίς να εμφανιστεί τίποτα ύποπτο στην οθόνη.
Δείτε επίσης: Το NANOREMOTE malware καταχράται το Google Drive API
Η επίθεση έχει σχεδιαστεί έτσι ώστε να βασίζεται αποκλειστικά σε νόμιμα εργαλεία των Windows, όπως CMD, PowerShell και Task Scheduler — μια τακτική που οι ερευνητές αποκαλούν “living off the land”.
Stealth τεχνικές: Κακόβουλος κώδικας κρυμμένος σε αρχεία υποτίτλων
Ένα από τα πιο ανησυχητικά στοιχεία είναι ότι οι κυβερνοεγκληματίες κρύβουν κακόβουλο κώδικα μέσα σε πραγματικά αρχεία πολυμέσων.
Η διαδικασία εκτελείται εξ’ ολοκλήρου στη μνήμη, κάτι που μειώνει δραματικά τα αποδεικτικά ίχνη και δυσκολεύει τον εντοπισμό από antivirus.

Πολυσταδιακή επίθεση: Από το “κλικ” μέχρι την απομακρυσμένη πρόσβαση
Όπως προκύπτει, η επίθεση αποτελείται από αρκετά στάδια:
- Ενεργοποίηση του CD.lnk
Το αρχείο συντόμευσης εκκινεί μια εντολή που διαβάζει επιλεγμένες γραμμές από το αρχείο υποτίτλων. - Εκτέλεση κρυφών PowerShell scripts
Οι γραμμές αυτές περιέχουν κώδικα που εξάγει και αποκρυπτογραφεί δεδομένα με AES. - Δημιουργία κρυφού φακέλου συστήματος
Εκεί αποθηκεύονται πέντε διαφορετικά PowerShell scripts, καθένα με ξεχωρισμένο ρόλο στην επίθεση. - Εξαγωγή στοιχείων από “δήθεν” αρχεία εικόνας και βίντεο
Τα Photo.jpg και Cover.jpg λειτουργούν ως δοχεία binary payloads μεταμφιεσμένων ως multimedia. - Μόνιμη παρουσία στο σύστημα
Μέσω Task Scheduler δημιουργείται μια επίμονη εργασία με παραπλανητικό όνομα, ώστε το malware να ενεργοποιείται σε κάθε εκκίνηση. - Εγκατάσταση του Agent Tesla στη μνήμη
Η τελική φάση μετατρέπει τον υπολογιστή σε εργαλείο των εισβολέων, με δυνατότητα παρακολούθησης πληκτρολογήσεων, συλλογής κωδικών, υποκλοπής email και άλλων ευαίσθητων δεδομένων.
Δείτε επίσης: Το DroidLock malware κλειδώνει συσκευές και ζητά λύτρα
Γιατί οι επιθέσεις μέσω torrents αυξάνονται ξανά
Η συγκεκριμένη υπόθεση αποδεικνύει ότι, παρά την εξάπλωση των συνδρομητικών streaming υπηρεσιών, τα torrents παραμένουν πεδίο δράσης για κακόβουλους παράγοντες.
Τρεις παράγοντες εξηγούν την αναζωπύρωση:
- Υψηλή αναζήτηση blockbuster τίτλων: Κάθε μεγάλη κυκλοφορία κινηματογράφου είναι ευκαιρία για malware campaigns.
- Εμπιστοσύνη σε γνωστά formats: Αρχεία υποτίτλων και εικόνων θεωρούνται ασφαλή, οπότε σπάνια εξετάζονται σχολαστικά από τους χρήστες.
- Έλλειψη ψηφιακών ιχνών: Όταν το κακόβουλο λογισμικό δεν γράφει αρχεία στο δίσκο, είναι δύσκολος ο εντοπισμός του.

Πώς μπορούν να προστατευτούν οι χρήστες
Παρότι η επίθεση είναι εξαιρετικά περίπλοκη, υπάρχουν τρόποι μείωσης της έκθεσης:
- Αποφυγή λήψης torrents από άγνωστες ή «φρέσκες» πηγές που εμφανίζονται ξαφνικά.
- Απενεργοποίηση της αυτόματης εκτέλεσης αρχείων .lnk.
- Χρήση ολοκληρωμένων λύσεων ασφάλειας που ανιχνεύουν ύποπτη συμπεριφορά, όχι μόνο αρχεία.
- Παρακολούθηση για άγνωστα scheduled tasks στο σύστημα.
Δείτε επίσης: Η WIRTE χρησιμοποιεί το AshenLoader για την εγκατάσταση του Backdoor AshTag
Μια επίθεση που δείχνει το μέλλον του malware
Η υπόθεση του “ψεύτικου torrent DiCaprio” υπογραμμίζει μια επικίνδυνη εξέλιξη: οι κυβερνοεγκληματίες τείνουν πλέον να αποφεύγουν τα παραδοσιακά executable αρχεία, επιλέγοντας πολυσταδιακές, fileless τεχνικές που εκμεταλλεύονται τα ίδια τα εργαλεία του λειτουργικού συστήματος.
Η ανίχνευση τέτοιων επιθέσεων απαιτεί πλέον πιο ώριμες, συμπεριφορικές μεθόδους και μεγαλύτερη επίγνωση των χρηστών για τα ψηφιακά ίχνη που αφήνουν πίσω τους.
