ΑρχικήSecurityΕκστρατεία phishing συνδυάζει παλιά ευπάθεια του Office με fileless XWorm RAT

Εκστρατεία phishing συνδυάζει παλιά ευπάθεια του Office με fileless XWorm RAT

Οι ερευνητές της Fortinet αποκάλυψαν μια νέα εκστρατεία phishing που διανέμει το εμπορικά διαθέσιμο κακόβουλο λογισμικό XWorm, συνδυάζοντας μια χρόνια ευπάθεια του Microsoft Office με εκτέλεση χωρίς αρχεία για να αποφύγει την ανίχνευση. Η εκστρατεία, η οποία χρησιμοποιεί phishing emails με πολλαπλά θέματα και ένα κακόβουλο πρόσθετο Excel, τελικά αναπτύσσει το αρθρωτό trojan απομακρυσμένης πρόσβασης (RAT) ικανό για κρυπτογραφημένη εντολή και έλεγχο (C2) και επέκταση με βάση plugins.

Δείτε επίσης: APT36 και SideCopy: Διασυστημικές καμπάνιες RAT σε Ινδικές οντότητες

XWorm
Εκστρατεία phishing συνδυάζει παλιά ευπάθεια του Office με fileless XWorm RAT

Οι επιτιθέμενοι χρησιμοποίησαν ένα phishing email που περιείχε ένα κακόβουλο πρόσθετο Excel που εκμεταλλεύεται το CVE-2018-0802, μια ευπάθεια διαφθοράς μνήμης στο Office που επιδιορθώθηκε το 2018. Η επίθεση συνεχίζεται με εκτέλεση βασισμένη σε HTA και PowerShell για να φορτώσει επιπλέον στοιχεία της επίθεσης.

Σύμφωνα με μια ανάρτηση στο blog της Fortinet, η εκστρατεία βασίζεται σε phishing δολώματα με επιχειρηματικό θέμα και την παλαιά ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στον Microsoft Equation Editor που οι αμυνόμενοι γνωρίζουν εδώ και χρόνια. Η Fortinet σημείωσε ότι η συνεχής επιτυχία του CVE-2018-0802 υποδηλώνει ότι τα κενά στις επιδιορθώσεις παραμένουν μια βιώσιμη επιφάνεια επίθεσης.

Ο Jason Soroko, ανώτερος συνεργάτης στη Sectigo, δήλωσε ότι ο συνδυασμός της ρουτίνας phishing με τη σύγχρονη τεχνική υποστήριξης είναι αυτό που κάνει την εκστρατεία αξιοσημείωτη. “Αυτό που ξεχωρίζει εδώ είναι πόσο ‘παλιό’ και ‘ρουτίνα’ είναι το μπροστινό μέρος, και πόσο σύγχρονο παραμένει το πίσω μέρος“, είπε.

Οι ερευνητές της Fortinet πρόσθεσαν ότι τα προνόμια απομακρυσμένου κώδικα που αποκτήθηκαν μέσω του CVE-2018-0802 επιτρέπουν περαιτέρω την εκτέλεση των στοιχείων HTA και PowerShell, κρατώντας μεγάλο μέρος της δραστηριότητας εκτός δίσκου.

Δείτε ακόμα: Νέο κιτ ‘ZeroDayRAT’ επιτρέπει την πλήρη παραβίαση συσκευών iOS και Android

Εκστρατεία phishing συνδυάζει παλιά ευπάθεια του Office με fileless XWorm RAT
Εκστρατεία phishing συνδυάζει παλιά ευπάθεια του Office με fileless XWorm RAT

“Αυτός ο συνδυασμός είναι μια υπενθύμιση ότι η υγιεινή των επιδιορθώσεων και η πολιτική εκτέλεσης μακροεντολών ή σεναρίων κάνουν ακόμα περισσότερη πραγματική δουλειά από ό,τι οι περισσότερες οργανώσεις θέλουν να παραδεχτούν“, πρόσθεσε ο Soroko. Πέρα από την αρχική πρόσβαση, η Fortinet παρατήρησε ένα στάδιο .NET χωρίς αρχεία που φορτώθηκε απευθείας στη μνήμη, ακολουθούμενο από διαδικασία hollowing στο msbuild.exe, ένα νόμιμο εργαλείο κατασκευής της Microsoft ικανό να εκτελεί κώδικα .NET.

Η επιλογή του msbuild.exe ευθυγραμμίζεται με τις απαιτήσεις εκτέλεσης του κακόβουλου λογισμικού ενώ το βοηθά να ενσωματωθεί στην κανονική δραστηριότητα του συστήματος. Μόλις ενεργοποιηθεί, το XWorm επικοινωνεί με το C2 του χρησιμοποιώντας ένα πακέτο κρυπτογραφημένο με AES, το οποίο υποστηρίζει ένα ευρύ οικοσύστημα plugins.

Αυτή η αρθρωτότητα, σημείωσαν οι ερευνητές, επεκτείνει τις δυνατότητές του πέρα από την απομακρυσμένη πρόσβαση, επιτρέποντας την κλοπή διαπιστευτηρίων, την εξαγωγή δεδομένων, την αναστάτωση και τις διαδρομές εκσυγχρονισμού ανάλογα με το τι θέλει ο χειριστής.

Δείτε επίσης: Η Bloody Wolf στοχεύει το Ουζμπεκιστάν και τη Ρωσία με το NetSupport RAT

Εκστρατεία phishing συνδυάζει παλιά ευπάθεια του Office με fileless XWorm RAT
Εκστρατεία phishing συνδυάζει παλιά ευπάθεια του Office με fileless XWorm RAT

Η αποκάλυψη περιλάμβανε επίσης δείκτες παραβίασης που συνδέονται με την εκστρατεία, συμπεριλαμβανομένων phishing URLs και domains που χρησιμοποιήθηκαν για τη φιλοξενία αρχείων HTA και φορτωτών, του διακομιστή C2, των hashes αρχείων για το κακόβουλο συνημμένο Excel και του τελικού φορτίου XWorm.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS