ΑρχικήSecurityΑυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του

Αυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του

Οι ερευνητές ασφαλείας της Point Wild αποκάλυψαν μια νέα καμπάνια Windows RAT που χρησιμοποιεί μια πολυεπίπεδη αλυσίδα μόλυνσης για να εδραιώσει μόνιμη, in-memory πρόσβαση σε παραβιασμένα συστήματα και να κλέψει ευαίσθητα δεδομένα. Η ανάλυση αποκάλυψε ότι το κακόβουλο λογισμικό βασίζεται σε τυπικά στοιχεία των Windows για εκτέλεση και επιμονή, περιορίζοντας τον αριθμό των αντικειμένων που γράφονται στο δίσκο.

Δείτε επίσης: PyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware

Windows RAT
Αυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του

Η δραστηριότητα, που αναλύθηκε από την ομάδα Lat61 της εταιρείας, περιλαμβάνει ένα βασισμένο σε .NET, αρθρωτό Trojan απομακρυσμένης πρόσβασης (Pulsar RAT) που υποστηρίζει ζωντανό, διαδραστικό έλεγχο από χειριστές. Η εξάρτηση του κακόβουλου λογισμικού από την εκτέλεση στη μνήμη και τις τεχνικές living-off-the-land περιορίζει την αποτελεσματικότητα των εργαλείων ανίχνευσης που βασίζονται σε αρχεία, σημείωσαν οι ερευνητές σε μια ανάρτηση στο blog.

«Το κακόβουλο λογισμικό παρουσιάζει προηγμένες τεχνικές κατά της ανάλυσης, συμπεριλαμβανομένων των anti-VM, anti-debugging και ανίχνευσης έγχυσης διεργασιών, μαζί με εκτεταμένες δυνατότητες συλλογής διαπιστευτηρίων, παρακολούθησης και απομακρυσμένου ελέγχου συστήματος», ανέφεραν. «Τα κλεμμένα δεδομένα εξάγονται ως αρχεία ZIP μέσω Discord webhooks και Telegram bots».

Η αλυσίδα μόλυνσης ξεκινά με ένα μικρό script batch που εδραιώνει επιμονή μέσω ενός κλειδιού Registry Run ανά χρήστη. Αντί να αναπτύξει ένα πλήρες εκτελέσιμο αρχείο, το script εκκινεί έναν φορτωτή βασισμένο σε PowerShell, μειώνοντας την πιθανότητα άμεσης ανίχνευσης από τα παραδοσιακά εργαλεία ασφάλειας τελικού σημείου. Αυτός ο φορτωτής PowerShell αποκωδικοποιεί και εκτελεί shellcode που δημιουργείται χρησιμοποιώντας το Donut, ένα ανοιχτού κώδικα πλαίσιο που χρησιμοποιείται συνήθως για τη μετατροπή .NET assemblies σε shellcode ανεξάρτητης θέσης.

Το shellcode εγχέει το φορτίο απευθείας στη μνήμη, αποφεύγοντας την ανάγκη να γραφτεί ένα φορητό εκτελέσιμο στο δίσκο.

Δείτε ακόμα: Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT

Αυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του
Αυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του

Λειτουργώντας εξ ολοκλήρου στη μνήμη μετά την αρχική εκτέλεση, το κακόβουλο λογισμικό περιορίζει την αποτελεσματικότητα της σάρωσης που βασίζεται σε αρχεία και της στατικής ανάλυσης. Οι ερευνητές της Point Wild σημείωσαν ότι η επίθεση που αναμειγνύεται με την κανονική δραστηριότητα των Windows απαιτεί τηλεμετρία που εστιάζει στη συμπεριφορά ή στη μνήμη. Μόλις φορτωθεί, το κακόβουλο λογισμικό αναπτύσσει ένα έντονα συγκεχυμένο στοιχείο .NET που χρησιμεύει ως το βασικό πλαίσιο εκτέλεσης για τη λειτουργία.

Το φορτίο .NET υλοποιεί ένα Trojan απομακρυσμένης πρόσβασης που επιτρέπει στους χειριστές να αλληλεπιδρούν άμεσα με τα παραβιασμένα συστήματα. Σε αντίθεση με πολλά εμπορικά RAT που βασίζονται σε περιοδικούς ελέγχους, αυτό το κακόβουλο λογισμικό υποστηρίζει ζωντανή διαχείριση εντολών, επιτρέποντας στους επιτιθέμενους να εκδίδουν οδηγίες και να λαμβάνουν απαντήσεις σχεδόν σε πραγματικό χρόνο.

Αυτός ο διαδραστικός σχεδιασμός επιτρέπει στους χειριστές να εκτελούν αναγνώριση, να χειρίζονται αρχεία, να εκτελούν εντολές και να διαχειρίζονται την επιμονή δυναμικά με βάση αυτό που παρατηρούν στον μολυσμένο υπολογιστή. Παράλληλα με τη λειτουργικότητα του RAT, το κακόβουλο λογισμικό περιλαμβάνει ένα στοιχείο κλοπής πληροφοριών που συλλέγει ευαίσθητα δεδομένα συστήματος. Αν και η αποκάλυψη δεν απέδωσε τον stealer σε μια συγκεκριμένη οικογένεια κακόβουλου λογισμικού, οι ερευνητές σημείωσαν ότι λειτουργεί παράλληλα με το RAT, επιτρέποντας τη συλλογή δεδομένων να συνεχίζεται ενώ οι χειριστές αλληλεπιδρούν ενεργά με το σύστημα.

Η επιμονή διατηρείται μέσω των καταχωρήσεων autorun που βασίζονται στο Registry και ενισχύεται από την ικανότητα του κακόβουλου λογισμικού να επανεγκαθιστά την εκτέλεση αν διακοπεί. Η χρήση της σύγχυσης σε όλο το φορτίο .NET περιπλέκει περαιτέρω την αντίστροφη μηχανική και επιβραδύνει την ανάλυση. Η Point Wild τόνισε ότι η αποτελεσματικότητα της καμπάνιας οφείλεται στην πειθαρχημένη εκτέλεση των binaries living-off-the-land, των φορτίων μνήμης και του συγκεχυμένου διαχειριζόμενου κώδικα. Μαζί, καθιστούν δύσκολη την ανίχνευση.

Δείτε επίσης: Hackers χρησιμοποιούν μηνύματα στο LinkedIn για τη διάδοση RAT malware

Αυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του
Αυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του

Οι ερευνητές σημείωσαν ότι η ανίχνευση της δραστηριότητας απαιτεί παρακολούθηση της συμπεριφοράς των διεργασιών και της μνήμης αντί να βασίζεται σε δείκτες που βασίζονται σε αρχεία, οι οποίοι περιλαμβάνουν την παρακολούθηση ύποπτης εκτέλεσης PowerShell, έγχυσης shellcode σε τρέχουσες διεργασίες και ύποπτης επιμονής μέσω κλειδιών Registry Run. Η ταχεία απομόνωση του υπολογιστή και η άμεση ανταπόκριση τονίστηκαν για να περιορίσουν τη διαδραστική δραστηριότητα και να περιορίσουν την κλοπή δεδομένων μόλις υποψιαστεί μια παραβίαση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS