ΑρχικήSecurityΤο Rust-based VENON malware στοχεύει 33 τράπεζες

Το Rust-based VENON malware στοχεύει 33 τράπεζες

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες του VENON, ενός νέου banking malware που στοχεύει χρήστες στη Βραζιλία και είναι γραμμένο στη γλώσσα Rust. Πρόκειται για μια ενδιαφέρουσα απόκλιση από άλλες γνωστές οικογένειες κακόβουλου λογισμικού που βασίζονται στη Delphi και συνδέονται με το οικοσύστημα κυβερνοεγκλήματος της Λατινικής Αμερικής.

VENON malware

Το κακόβουλο λογισμικό, το οποίο έχει σχεδιαστεί για να μολύνει συστήματα Windows και ανακαλύφθηκε για πρώτη φορά τον περασμένο μήνα, έχει κωδικοποιηθεί ως VENON από την βραζιλιάνικη εταιρεία κυβερνοασφάλειας ZenoX.

Το VENON μοιράζεται συμπεριφορές που είναι συνεπείς με καθιερωμένα banking trojans που στοχεύουν την περιοχή, όπως τα Grandoreiro, Mekotio και Coyote: banking overlay logic, παρακολούθηση ενεργών παραθύρων και μηχανισμός shortcut (LNK) hijacking.

Δείτε επίσης: Εξάρθρωση SocksEscort Botnet από Αρχές Επιβολής του Νόμου

Το κακόβουλο λογισμικό δεν έχει συνδεθεί με κάποια γνωστή ομάδα ή εκστρατεία. Ωστόσο, μια προηγούμενη έκδοση, που χρονολογείται από τον Ιανουάριο του 2026, έχει βρεθεί να εκθέτει πλήρεις διαδρομές από το development environment του δημιουργού του κακόβουλου λογισμικού. Τα paths αναφέρονται επανειλημμένα σε ένα Windows machine username “byst4” (π.χ., “C:\Users\byst4\…”).

“Η δομή του κώδικα Rust παρουσιάζει μοτίβα που υποδηλώνουν έναν προγραμματιστή εξοικειωμένο με τις δυνατότητες των υπαρχόντων banking trojans της Λατινικής Αμερικής. Αλλά χρησιμοποίησε generative AI για να ξαναγράψει και να επεκτείνει αυτές τις λειτουργίες στη Rust, μια γλώσσα που απαιτεί σημαντική τεχνική εμπειρία για να χρησιμοποιηθεί στο παρατηρούμενο επίπεδο πολυπλοκότητας“, δήλωσε η ZenoX.

Το Rust-based VENON malware στοχεύει 33 τράπεζες

Πώς διανέμεται το banking trojan Venon;

Το VENON διανέμεται μέσω μιας εξελιγμένης αλυσίδας μόλυνσης που χρησιμοποιεί DLL side-loading για να εκκινήσει ένα κακόβουλο DLL. Πιατεύεται ότι η εκστρατεία εκμεταλλεύεται τεχνάσματα κοινωνικής μηχανικής όπως το ClickFix για να πείσει τους χρήστες να κατεβάσουν ένα αρχείο ZIP που περιέχει τα payloads μέσω ενός PowerShell script.

Δείτε επίσης: Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

Μόλις εκτελεστεί το DLL, εκτελεί εννέα τεχνικές αποφυγής, συμπεριλαμβανομένων ελέγχων anti-sandbox, έμμεσων syscalls, παράκαμψης ETW, παράκαμψης AMSI. Έπειτα, γίνεται η πραγματική εκκίνηση οποιασδήποτε κακόβουλης ενέργειας. Επίσης, συνδέεται με ένα Google Cloud Storage URL για να ανακτήσει μια διαμόρφωση, να εγκαταστήσει μια προγραμματισμένη εργασία και να δημιουργήσει μια σύνδεση WebSocket με τον διακομιστή εντολών και ελέγχου (C2).

Παράλληλα, εξάγονται από το DLL δύο Visual Basic Script blocks που υλοποιούν έναν μηχανισμό shortcut hijacking, ο οποίος στοχεύει αποκλειστικά την εφαρμογή τραπεζών Itaú. Τα συστατικά λειτουργούν αντικαθιστώντας τις νόμιμες συντομεύσεις συστήματος με παραποιημένες εκδόσεις που ανακατευθύνουν το θύμα σε μια ιστοσελίδα υπό τον έλεγχο του απειλητικού φορέα.

Η επίθεση υποστηρίζει, επίσης, ένα βήμα απεγκατάστασης για να αναιρέσει τις τροποποιήσεις, υποδηλώνοντας ότι η λειτουργία μπορεί να ελέγχεται εξ αποστάσεως από τον χειριστή για να επαναφέρει τις συντομεύσεις στην αρχική τους κατάσταση και να καλύψει τα ίχνη.

Δείτε επίσης: 6 νέα Android malware στοχεύουν τραπεζικές εφαρμογές

Το Rust-based VENON malware στοχεύει 33 τράπεζες

Συνολικά, το banking malware VENON είναι εξοπλισμένο για να στοχεύει 33 χρηματοπιστωτικά ιδρύματα και πλατφόρμες ψηφιακών περιουσιακών στοιχείων παρακολουθώντας τον τίτλο του παραθύρου και το ενεργό domain του προγράμματος περιήγησης. Ενεργοποιείται μόνο όταν ανοίγονται οι στοχευμένες εφαρμογές ή ιστοσελίδες για να διευκολύνει την κλοπή διαπιστευτηρίων με την παροχή ψευδών επικαλύψεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS