Οι ερευνητές της Fortinet αποκάλυψαν μια νέα εκστρατεία phishing που διανέμει το εμπορικά διαθέσιμο κακόβουλο λογισμικό XWorm, συνδυάζοντας μια χρόνια ευπάθεια του Microsoft Office με εκτέλεση χωρίς αρχεία για να αποφύγει την ανίχνευση. Η εκστρατεία, η οποία χρησιμοποιεί phishing emails με πολλαπλά θέματα και ένα κακόβουλο πρόσθετο Excel, τελικά αναπτύσσει το αρθρωτό trojan απομακρυσμένης πρόσβασης (RAT) ικανό για κρυπτογραφημένη εντολή και έλεγχο (C2) και επέκταση με βάση plugins.
Δείτε επίσης: APT36 και SideCopy: Διασυστημικές καμπάνιες RAT σε Ινδικές οντότητες

Οι επιτιθέμενοι χρησιμοποίησαν ένα phishing email που περιείχε ένα κακόβουλο πρόσθετο Excel που εκμεταλλεύεται το CVE-2018-0802, μια ευπάθεια διαφθοράς μνήμης στο Office που επιδιορθώθηκε το 2018. Η επίθεση συνεχίζεται με εκτέλεση βασισμένη σε HTA και PowerShell για να φορτώσει επιπλέον στοιχεία της επίθεσης.
Σύμφωνα με μια ανάρτηση στο blog της Fortinet, η εκστρατεία βασίζεται σε phishing δολώματα με επιχειρηματικό θέμα και την παλαιά ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στον Microsoft Equation Editor που οι αμυνόμενοι γνωρίζουν εδώ και χρόνια. Η Fortinet σημείωσε ότι η συνεχής επιτυχία του CVE-2018-0802 υποδηλώνει ότι τα κενά στις επιδιορθώσεις παραμένουν μια βιώσιμη επιφάνεια επίθεσης.
Ο Jason Soroko, ανώτερος συνεργάτης στη Sectigo, δήλωσε ότι ο συνδυασμός της ρουτίνας phishing με τη σύγχρονη τεχνική υποστήριξης είναι αυτό που κάνει την εκστρατεία αξιοσημείωτη. “Αυτό που ξεχωρίζει εδώ είναι πόσο ‘παλιό’ και ‘ρουτίνα’ είναι το μπροστινό μέρος, και πόσο σύγχρονο παραμένει το πίσω μέρος“, είπε.
Οι ερευνητές της Fortinet πρόσθεσαν ότι τα προνόμια απομακρυσμένου κώδικα που αποκτήθηκαν μέσω του CVE-2018-0802 επιτρέπουν περαιτέρω την εκτέλεση των στοιχείων HTA και PowerShell, κρατώντας μεγάλο μέρος της δραστηριότητας εκτός δίσκου.
Δείτε ακόμα: Νέο κιτ ‘ZeroDayRAT’ επιτρέπει την πλήρη παραβίαση συσκευών iOS και Android

“Αυτός ο συνδυασμός είναι μια υπενθύμιση ότι η υγιεινή των επιδιορθώσεων και η πολιτική εκτέλεσης μακροεντολών ή σεναρίων κάνουν ακόμα περισσότερη πραγματική δουλειά από ό,τι οι περισσότερες οργανώσεις θέλουν να παραδεχτούν“, πρόσθεσε ο Soroko. Πέρα από την αρχική πρόσβαση, η Fortinet παρατήρησε ένα στάδιο .NET χωρίς αρχεία που φορτώθηκε απευθείας στη μνήμη, ακολουθούμενο από διαδικασία hollowing στο msbuild.exe, ένα νόμιμο εργαλείο κατασκευής της Microsoft ικανό να εκτελεί κώδικα .NET.
Η επιλογή του msbuild.exe ευθυγραμμίζεται με τις απαιτήσεις εκτέλεσης του κακόβουλου λογισμικού ενώ το βοηθά να ενσωματωθεί στην κανονική δραστηριότητα του συστήματος. Μόλις ενεργοποιηθεί, το XWorm επικοινωνεί με το C2 του χρησιμοποιώντας ένα πακέτο κρυπτογραφημένο με AES, το οποίο υποστηρίζει ένα ευρύ οικοσύστημα plugins.
Αυτή η αρθρωτότητα, σημείωσαν οι ερευνητές, επεκτείνει τις δυνατότητές του πέρα από την απομακρυσμένη πρόσβαση, επιτρέποντας την κλοπή διαπιστευτηρίων, την εξαγωγή δεδομένων, την αναστάτωση και τις διαδρομές εκσυγχρονισμού ανάλογα με το τι θέλει ο χειριστής.
Δείτε επίσης: Η Bloody Wolf στοχεύει το Ουζμπεκιστάν και τη Ρωσία με το NetSupport RAT

Η αποκάλυψη περιλάμβανε επίσης δείκτες παραβίασης που συνδέονται με την εκστρατεία, συμπεριλαμβανομένων phishing URLs και domains που χρησιμοποιήθηκαν για τη φιλοξενία αρχείων HTA και φορτωτών, του διακομιστή C2, των hashes αρχείων για το κακόβουλο συνημμένο Excel και του τελικού φορτίου XWorm.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
