ΑρχικήSecurityΗ MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Η ομάδα προηγμένων και επίμονων απειλών (APT) MuddyWater, που συνδέεται με το Ιράν, έχει εξαπολύσει μια ιδιαίτερα εξελιγμένη εκστρατεία spear-phishing, στοχεύοντας διπλωματικούς, ναυτιλιακούς, χρηματοοικονομικούς και τηλεπικοινωνιακούς οργανισμούς στη Μέση Ανατολή.

Δείτε επίσης: Η ομάδα OceanLotus στοχεύει τα οικοσυστήματα πληροφορικής Xinchuang

MuddyWater
Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Οι επιτιθέμενοι αξιοποιούν παγιδευμένα έγγραφα Word για τη διανομή ενός νέου κακόβουλου λογισμικού γραμμένου σε Rust, με την ονομασία RustyWater, σηματοδοτώντας μια σημαντική απόκλιση από τα παραδοσιακά τους εργαλεία που βασίζονταν σε PowerShell και VBS. Το αναβαθμισμένο αυτό implant ενσωματώνει πολλαπλές τεχνικές αποφυγής, επιτρέποντάς του να παρακάμπτει λογισμικό antivirus καθώς και συστήματα EDR.

Η επίθεση ξεκινά με μηνύματα ηλεκτρονικού ταχυδρομείου που εμφανίζονται ως επίσημες επικοινωνίες αξιόπιστων οργανισμών. Τα μηνύματα περιέχουν κακόβουλα έγγραφα Word, μεταμφιεσμένα σε οδηγίες κυβερνοασφάλειας ή έγγραφα πολιτικών. Όταν οι παραλήπτες ενεργοποιήσουν τις μακροεντολές, ενεργοποιείται κρυφός κώδικας VBA, ο οποίος εκκινεί τη διαδικασία μόλυνσης.

Οι ερευνητές της CloudSEK εντόπισαν την εκστρατεία αυτή μετά την ανίχνευση ασυνήθιστων προτύπων κακόβουλης δραστηριότητας σε οργανισμούς της Μέσης Ανατολής.

Δείτε ακόμα: Η MuddyWater στοχεύει Τουρκία-Ισραήλ-Αζερμπαϊτζάν με το UDPGangster Backdoor

Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater
Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Το κακόβουλο έγγραφο περιέχει δύο συναρτήσεις μακροεντολών VBA που συνεργάζονται για την ανάπτυξη του φορτίου επίθεσης. Η συνάρτηση WriteHexToFile εξάγει δεδομένα σε δεκαεξαδική μορφή, τα οποία είναι κρυμμένα μέσα σε ένα στοιχείο ελέγχου UserForm, τα μετατρέπει σε δυαδικό αρχείο και τα αποθηκεύει με το όνομα CertificationKit.ini στον φάκελο ProgramData.

Η δεύτερη συνάρτηση, με την ονομασία love_me_, χρησιμοποιεί τεχνικές απόκρυψης βασισμένες σε τιμές ASCII για τη δυναμική δημιουργία εντολών.

Μέσω αυτής της μεθόδου, ανακατασκευάζεται το αντικείμενο WScript.Shell χρησιμοποιώντας κωδικούς χαρακτήρων και εκτελείται το αρχείο που έχει απορριφθεί μέσω του cmd.exe. Η συγκεκριμένη τεχνική συμβάλλει στην αποφυγή ανίχνευσης από στατικές υπογραφές εργαλείων ασφαλείας.

Δείτε επίσης: Ιρανοί hackers στοχεύουν το Ισραήλ με το MuddyViper backdoor

Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Το RustyWater εξασφαλίζει μηχανισμό μόνιμης παρουσίας στο σύστημα προσθέτοντας εγγραφή στο κλειδί εκκίνησης του Μητρώου των Windows. Αρχικά ελέγχει το κλειδί Run του τρέχοντος χρήστη και δημιουργεί καταχώριση που παραπέμπει στο CertificationKit.ini, ώστε να εκτελείται αυτόματα κατά την εκκίνηση του συστήματος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS