Οι ερευνητές απειλών αποκάλυψαν λεπτομέρειες μιας νέας εκστρατείας κακόβουλου λογισμικού με την ονομασία DEAD#VAX, η οποία χρησιμοποιεί έναν συνδυασμό πειθαρχημένης τεχνικής και έξυπνης κατάχρησης νόμιμων χαρακτηριστικών συστήματος για να παρακάμψει τους παραδοσιακούς μηχανισμούς ανίχνευσης και να αναπτύξει ένα Trojan απομακρυσμένης πρόσβασης (RAT) γνωστό ως AsyncRAT.
Δείτε επίσης: Νέες κυβερνοαπειλές χρησιμοποιούν QR κωδικούς, ClickFix και LOLBins

Η επίθεση εκμεταλλεύεται αρχεία VHD που φιλοξενούνται στο IPFS, ακραία απόκρυψη σεναρίων, αποκρυπτογράφηση κατά την εκτέλεση και shell code injection στη μνήμη σε αξιόπιστες διεργασίες των Windows, χωρίς ποτέ να αφήνει ένα αποκρυπτογραφημένο δυαδικό αρχείο στο δίσκο, σύμφωνα με τους ερευνητές της Securonix, Akshay Gaikwad, Shikha Sangwan και Aaron Beardslee.
Το AsyncRAT είναι ένα κακόβουλο λογισμικό ανοιχτού κώδικα που παρέχει στους επιτιθέμενους εκτεταμένο έλεγχο επί των παραβιασμένων τερματικών σημείων, επιτρέποντας την παρακολούθηση και τη συλλογή δεδομένων μέσω καταγραφής πληκτρολογήσεων, καταγραφής οθόνης και κάμερας, παρακολούθησης του πρόχειρου, πρόσβασης στο σύστημα αρχείων, απομακρυσμένης εκτέλεσης εντολών και διατήρησης κατά την επανεκκίνηση.
Η ακολουθία μόλυνσης ξεκινά με ένα phishing email που παραδίδει έναν Εικονικό Σκληρό Δίσκο (VHD) φιλοξενούμενο στο αποκεντρωμένο δίκτυο InterPlanetary Filesystem (IPFS). Τα αρχεία VHD μεταμφιέζονται σε αρχεία PDF για παραγγελίες αγοράς ώστε να εξαπατήσουν τους στόχους.
Η πολυεπίπεδη εκστρατεία χρησιμοποιεί αρχεία σεναρίων των Windows (WSF), έντονα αποκρυπτογραφημένα batch scripts και αυτο-αναλυτές φορτωτές PowerShell για να παραδώσει έναν κρυπτογραφημένο shell code x64. Ο shell code, το AsyncRAT, εγχέεται απευθείας σε αξιόπιστες διεργασίες των Windows και εκτελείται εξ ολοκλήρου στη μνήμη, ελαχιστοποιώντας οποιαδήποτε εγκληματολογικά τεκμήρια στο δίσκο.
Δείτε ακόμα: Το ScreenConnect που χρησιμοποιείται για τη διανομή RAT

Όταν ένας χρήστης ανοίγει το αρχείο που μοιάζει με PDF και το κάνει διπλό κλικ, τοποθετείται ως εικονικός σκληρός δίσκος. Η χρήση ενός αρχείου VHD είναι μια συγκεκριμένη και αποτελεσματική τεχνική αποφυγής που χρησιμοποιείται σε σύγχρονες εκστρατείες κακόβουλου λογισμικού, επιτρέποντάς του να παρακάμπτει ορισμένους ελέγχους ασφαλείας.
Παρουσιάζεται μέσα στον νέο τοποθετημένο δίσκο “E:\” ένα σενάριο WSF που, όταν εκτελείται από το θύμα, ρίχνει και εκτελεί ένα αποκρυπτογραφημένο batch script. Αυτό το σενάριο πρώτα ελέγχει αν δεν εκτελείται μέσα σε ένα εικονικοποιημένο ή sandboxed περιβάλλον και αν έχει τα απαραίτητα προνόμια για να προχωρήσει.
Μόλις ικανοποιηθούν όλες οι συνθήκες, το σενάριο απελευθερώνει ένα PowerShell και μία μονάδα διατήρησης σχεδιασμένη να επικυρώνει το περιβάλλον εκτέλεσης, να αποκρυπτογραφεί ενσωματωμένα φορτία, να ρυθμίζει τη διατήρηση χρησιμοποιώντας προγραμματισμένες εργασίες και να εγχέει το τελικό κακόβουλο λογισμικό σε διεργασίες των Windows με υπογραφή της Microsoft (π.χ. RuntimeBroker.exe, OneDrive.exe, taskhostw.exe και sihost.exe) για να αποφύγει την εγγραφή τεκμηρίων στο δίσκο.
Το στοιχείο PowerShell θέτει τα θεμέλια για μια κρυφή, ανθεκτική μηχανή εκτέλεσης που επιτρέπει στο trojan να εκτελείται εξ ολοκλήρου στη μνήμη και να ενσωματώνεται στη νόμιμη δραστηριότητα του συστήματος, επιτρέποντας μακροχρόνια πρόσβαση σε παραβιασμένα περιβάλλοντα.
Για να ενισχύσει την κρυψίνοια, το κακόβουλο λογισμικό ελέγχει το χρονισμό εκτέλεσης και περιορίζει την εκτέλεση χρησιμοποιώντας διαστήματα ύπνου για να μειώσει τη χρήση της CPU, να αποφύγει ύποπτη ταχεία δραστηριότητα API των Win32 και να κάνει τη συμπεριφορά κατά την εκτέλεση λιγότερο ανώμαλη.
Δείτε επίσης: Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

Οι σύγχρονες εκστρατείες κακόβουλου λογισμικού βασίζονται ολοένα και περισσότερο σε αξιόπιστες μορφές αρχείων, κατάχρηση σεναρίων και εκτέλεση στη μνήμη για να παρακάμψουν τους παραδοσιακούς ελέγχους ασφαλείας. Αντί να παραδίδουν ένα μόνο κακόβουλο δυαδικό αρχείο, οι επιτιθέμενοι κατασκευάζουν πολυεπίπεδους αγωγούς εκτέλεσης στους οποίους κάθε στοιχείο φαίνεται αβλαβές όταν αναλύεται μεμονωμένα. Αυτή η αλλαγή έχει κάνει την ανίχνευση, την ανάλυση και την απόκριση σε περιστατικά σημαντικά πιο δύσκολη για τους υπερασπιστές.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
