ΑρχικήSecurityΠολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT

Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT

Μια νέα πολυσταδιακή εκστρατεία phishing έχει παρατηρηθεί να στοχεύει χρήστες στη Ρωσία με ransomware και ένα Trojan απομακρυσμένης πρόσβασης που ονομάζεται Amnesia RAT.

Δείτε επίσης: Pulsar RAT: Εκτέλεση στη μνήμη & HVNC για αόρατη πρόσβαση σε συστήματα

Amnesia RAT
Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT

Η επίθεση ξεκινά με δολώματα social engineering που παραδίδονται μέσω εγγράφων με επιχειρηματικό θέμα, τα οποία έχουν σχεδιαστεί για να φαίνονται αθώα. Αυτά τα έγγραφα και τα συνοδευτικά scripts λειτουργούν ως οπτικές αποσπάσεις, αποσπώντας τα θύματα σε ψεύτικες εργασίες ή μηνύματα κατάστασης, ενώ η κακόβουλη δραστηριότητα εκτελείται σιωπηλά στο παρασκήνιο.

Η εκστρατεία Amnesia RAT ξεχωρίζει για δύο λόγους. Πρώτον, χρησιμοποιεί πολλαπλές δημόσιες υπηρεσίες cloud για τη διανομή διαφορετικών τύπων φορτίων. Ενώ το GitHub χρησιμοποιείται κυρίως για τη διανομή scripts, τα δυαδικά φορτία τοποθετούνται στο Dropbox. Αυτός ο διαχωρισμός περιπλέκει τις προσπάθειες κατάργησης, βελτιώνοντας ουσιαστικά την ανθεκτικότητα.

Ένα άλλο χαρακτηριστικό της εκστρατείας είναι η λειτουργική κατάχρηση του defendnot για την απενεργοποίηση του Microsoft Defender. Το defendnot κυκλοφόρησε πέρυσι από έναν ερευνητή ασφάλειας που υπογράφει με το ψευδώνυμο es3n1n, ως ένας τρόπος να ξεγελάσει το πρόγραμμα ασφαλείας ώστε να πιστέψει ότι έχει ήδη εγκατασταθεί άλλο προϊόν antivirus στον Windows host.

Η εκστρατεία αξιοποιεί τo social engineering για τη διανομή συμπιεσμένων αρχείων, τα οποία περιέχουν πολλαπλά έγγραφα-δόλωμα και μία κακόβουλη συντόμευση Windows (LNK) με ονόματα αρχείων στη ρωσική γλώσσα. Το αρχείο LNK χρησιμοποιεί διπλή επέκταση (“Задание_для_бухгалтера_02отдела.txt.lnk”) για να δώσει την εντύπωση ότι είναι αρχείο κειμένου.

Όταν εκτελείται, τρέχει μια εντολή PowerShell για να ανακτήσει το επόμενο στάδιο του script PowerShell που φιλοξενείται σε ένα αποθετήριο GitHub, το οποίο στη συνέχεια λειτουργεί ως φορτωτής πρώτου σταδίου για να εδραιώσει ένα σημείο πρόσβασης, προετοιμάζει το σύστημα να κρύψει αποδείξεις κακόβουλης δραστηριότητας και παραδίδει τη ροή ελέγχου σε επόμενα στάδια.

Το script πρώτα καταστέλλει την ορατή εκτέλεση κρύβοντας προγραμματικά το παράθυρο της κονσόλας PowerShell, αφαιρώντας οποιαδήποτε άμεσα οπτικά δείγματα ότι εκτελείται ένα script. Στη συνέχεια, δημιουργεί ένα έγγραφο-δόλωμα στον τοπικό κατάλογο δεδομένων εφαρμογής του χρήστη. Μόλις γραφτεί στο δίσκο, το έγγραφο-δόλωμα ανοίγει αυτόματα.

Δείτε ακόμα: SHADOW#REACTOR: Νέα εκστρατεία διανέμει το Remcos RAT

Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT
Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT

Μόλις το έγγραφο εμφανιστεί στο θύμα για να διατηρηθεί η απάτη, το script στέλνει ένα μήνυμα στον επιτιθέμενο χρησιμοποιώντας το Telegram Bot API, ενημερώνοντας τον χειριστή ότι το πρώτο στάδιο έχει εκτελεστεί με επιτυχία. Μετά από μια σκόπιμα εισαγόμενη καθυστέρηση 444 δευτερολέπτων, το script PowerShell εκτελεί ένα Visual Basic Script που φιλοξενείται στην ίδια τοποθεσία αποθετηρίου.

Αυτό προσφέρει δύο κρίσιμα πλεονεκτήματα: κρατά τον φορτωτή ελαφρύ και επιτρέπει στους επιτιθέμενους να ενημερώνουν ή να αντικαθιστούν τη λειτουργικότητα του φορτίου σε πραγματικό χρόνο χωρίς να χρειάζεται να εισάγουν αλλαγές στην αλυσίδα επίθεσης.

Το Visual Basic Script είναι ιδιαίτερα συγκεχυμένο και λειτουργεί ως ελεγκτής που συναρμολογεί το επόμενο στάδιο του φορτίου απευθείας στη μνήμη, αποφεύγοντας έτσι να αφήσει οποιαδήποτε ίχνη στο δίσκο. Το τελικό στάδιο του script ελέγχει αν εκτελείται με αυξημένα δικαιώματα και, αν όχι, εμφανίζει επανειλημμένα μία προτροπή User Account Control (UAC) για να αναγκάσει το θύμα να του παραχωρήσει τις απαραίτητες άδειες.

Το script κάνει παύση για 3.000 χιλιοστά του δευτερολέπτου μεταξύ των προσπαθειών.

Στην επόμενη φάση, το Amnesia RAT ξεκινά μια σειρά ενεργειών για να καταστείλει την ορατότητα, να εξουδετερώσει τους μηχανισμούς προστασίας τελικών σημείων, να διεξάγει αναγνώριση, να εμποδίσει την ανάκτηση και τελικά να αναπτύξει τα κύρια φορτία:

– Διαμορφώνει εξαιρέσεις στο Microsoft Defender για να αποτρέψει το πρόγραμμα από το να σαρώνει το ProgramData, τα Program Files, την επιφάνεια εργασίας, τις λήψεις και τον προσωρινό κατάλογο του συστήματος.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

– Χρησιμοποιεί το PowerShell για να απενεργοποιήσει επιπλέον προστατευτικά στοιχεία του Defender.

– Αναπτύσσει το defendnot για να καταχωρήσει ένα ψεύτικο προϊόν antivirus με το περιβάλλον ασφαλείας των Windows και να προκαλέσει την απενεργοποίηση του Microsoft Defender για να αποφύγει πιθανές συγκρούσεις.

Δείτε επίσης: Transparent Tribe: Νέες επιθέσεις RAT κατά της Ινδικής Κυβέρνησης

Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT
Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT

– Διεξάγει αναγνώριση περιβάλλοντος και επιτήρηση μέσω λήψης στιγμιότυπων οθόνης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS