Μια επιχείρηση κυβερνοκατασκοπείας, που φέρεται να συνδέεται με την Κίνα, έχει στοχεύσει στρατιωτικές οργανώσεις της Νοτιοανατολικής Ασίας (με τα AppleChris και MemFun) ως μέρος μιας κρατικά υποστηριζόμενης εκστρατείας που χρονολογείται τουλάχιστον από το 2020. Η Palo Alto Networks Unit 42 παρακολουθεί τη δραστηριότητα με το όνομα CL-STA-1087.

“Η δραστηριότητα έδειξε στρατηγική επιχειρησιακή υπομονή και εστίαση σε εξαιρετικά στοχευμένη συλλογή πληροφοριών, αντί για μαζική κλοπή δεδομένων“, δήλωσαν οι ερευνητές ασφάλειας Lior Rochberger και Yoav Zemah.
“Οι επιτιθέμενοι αναζητούσαν ενεργά και συνέλεγαν εξαιρετικά συγκεκριμένα αρχεία που αφορούσαν στρατιωτικές ικανότητες, οργανωτικές δομές και συνεργατικές προσπάθειες με δυτικές ένοπλες δυνάμεις“.
Δείτε επίσης: Το Rust-based VENON malware στοχεύει 33 τράπεζες
Η εκστρατεία παρουσιάζει χαρακτηριστικά που συνήθως συνδέονται με επιχειρήσεις προηγμένων επίμονων απειλών (APT), συμπεριλαμβανομένων προσεκτικά σχεδιασμένων μεθόδων παράδοσης, στρατηγικών αποφυγής άμυνας, εξαιρετικά σταθερής επιχειρησιακής υποδομής και ανάπτυξης custom payload που έχει σχεδιαστεί για να υποστηρίζει συνεχή μη εξουσιοδοτημένη πρόσβαση σε παραβιασμένα συστήματα.
AppleChris και MemFun: Τα “όπλα” της CL-STA-1087
Τα εργαλεία, που χρησιμοποιούνται από τον επιτιθέμενο, περιλαμβάνουν backdoors με ονόματα AppleChris και MemFun, και έναν συλλέκτη διαπιστευτηρίων που ονομάζεται Getpass. Ο προμηθευτής κυβερνοασφάλειας δήλωσε ότι ανίχνευσε τις επιθέσεις, αφού εντόπισε ύποπτη εκτέλεση PowerShell, που επέτρεψε στο script να εισέλθει σε sleep state για έξι ώρες και στη συνέχεια να δημιουργήσει reverse shells σε έναν διακομιστή εντολών και ελέγχου (C2) που ελέγχεται από τον επιτιθέμενο. Ο ακριβής αρχικός access vector που χρησιμοποιήθηκε στην επίθεση παραμένει άγνωστος.
Ακολουθία μόλυνσης
Η ακολουθία μόλυνσης περιλαμβάνει την ανάπτυξη του AppleChris, διαφορετικές εκδόσεις του οποίου εγκαθίστανται σε στόχους μετά από πλευρική κίνηση για να διατηρηθεί το persistence και να αποφευχθεί η ανίχνευση βάσει υπογραφών. Οι επιτιθέμενοι έχουν, επίσης, παρατηρηθεί να διεξάγουν αναζητήσεις που σχετίζονται με επίσημα αρχεία συναντήσεων, κοινές στρατιωτικές δραστηριότητεςΜέση Ανατολή πόλεμος: 149 επιθέσεις DDoS “χτύπησαν” 110 οργανισμούς και λεπτομερείς αξιολογήσεις των επιχειρησιακών ικανοτήτων.
“Οι επιτιθέμενοι έδειξαν ιδιαίτερο ενδιαφέρον για αρχεία που σχετίζονται με στρατιωτικές οργανωτικές δομές και στρατηγική, συμπεριλαμβανομένων συστημάτων διοίκησης, ελέγχου, επικοινωνιών, υπολογιστών και πληροφοριών (C4I)“, σημείωσαν οι ερευνητές.
Και οι δύο παραλλαγές του AppleChris και το MemFun έχουν σχεδιαστεί για να έχουν πρόσβαση σε έναν κοινό λογαριασμό Pastebin, ο οποίος λειτουργεί ως dead drop resolver για την ανάκτηση της πραγματικής διεύθυνσης C2 που αποθηκεύεται σε Base64-decoded format.
Δείτε επίσης: Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

Μία έκδοση του AppleChris βασίζεται, επίσης, στο Dropbox για την εξαγωγή των πληροφοριών C2 (η προσέγγιση που βασίζεται στο Pastebin χρησιμοποιείται ως εφεδρική επιλογή). Οι επικολλήσεις στο Pastebin χρονολογούνται από τον Σεπτέμβριο του 2020.
Ξεκινώντας μέσω DLL hijacking, το AppleChris ξεκινά επαφή με τον διακομιστή C2 για να λάβει εντολές που του επιτρέπουν να διεξάγει drive enumeration, καταχώριση καταλόγων, μεταφόρτωση/λήψη/διαγραφή αρχείων, καταμέτρηση διεργασιών, απομακρυσμένη εκτέλεση shell και σιωπηλή δημιουργία διεργασιών.
Η δεύτερη παραλλαγή tunneler αντιπροσωπεύει μια εξέλιξη του προκατόχου του, χρησιμοποιώντας μόνο το Pastebin για να λάβει τη διεύθυνση C2, εκτός από την εισαγωγή προηγμένων δυνατοτήτων διαμεσολάβησης δικτύου. “Για να παρακάμψουν τα αυτοματοποιημένα συστήματα ασφαλείας, ορισμένες από τις παραλλαγές κακόβουλου λογισμικού χρησιμοποιούν τακτικές αποφυγής sandbox κατά την εκτέλεση“, δήλωσε η Unit 42.
“Αυτές οι παραλλαγές ενεργοποιούν καθυστερημένη εκτέλεση μέσω sleep timers 30 δευτερολέπτων (EXE) και 120 δευτερολέπτων (DLL), ξεπερνώντας αποτελεσματικά τα τυπικά παράθυρα παρακολούθησης των αυτοματοποιημένων sandbox“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το MemFun εκκινείται μέσω μιας αλυσίδας πολλαπλών σταδίων: ένας αρχικός loader εισάγει shellcode υπεύθυνο για την εκκίνηση ενός downloader στη μνήμη, του οποίου ο κύριος σκοπός είναι να ανακτήσει λεπτομέρειες διαμόρφωσης C2 από το Pastebin, να επικοινωνήσει με τον διακομιστή C2 και να αποκτήσει ένα DLL που, με τη σειρά του, ενεργοποιεί την εκτέλεση του backdoor.
Δεδομένου ότι το DLL ανακτάται από το C2 κατά την εκτέλεση, δίνει στους επιτιθέμενους τη δυνατότητα να παραδώσουν εύκολα άλλα payloads χωρίς να χρειάζεται να αλλάξουν τίποτα.
Δείτε επίσης: Εξάρθρωση SocksEscort Botnet από Αρχές Επιβολής του Νόμου
Αυτή η συμπεριφορά μετατρέπει το MemFun σε μια πλατφόρμα κακόβουλου λογισμικού με δυνατότητες προσαρμογή (σε αντίθεση με ένα στατικό backdoor όπως το AppleChris).

Η εκτέλεση του MemFun ξεκινά με ένα dropper που εκτελεί anti-forensic ελέγχους πριν τροποποιήσει τη δική του χρονική σήμανση δημιουργίας αρχείου, ώστε να ταιριάζει με την ώρα δημιουργίας του καταλόγου συστήματος των Windows. Στη συνέχεια, εισάγει το κύριο payload στη μνήμη μιας ανασταλμένης διεργασίας που σχετίζεται με το “dllhost.exe” χρησιμοποιώντας μια τεχνική που αναφέρεται ως process hollowing.
Με αυτόν τον τρόπο, το κακόβουλο λογισμικό εκτελείται με το πρόσχημα μιας νόμιμης διεργασίας των Windows, ώστε να παραμένει απαρατήρητο και να μην αφήνει επιπλέον αντικείμενα στο δίσκο.
Στις επιθέσεις χρησιμοποιείται, επίσης, μια προσαρμοσμένη έκδοση του Mimikatz, γνωστή ως Getpass, η οποία κλιμακώνει τα δικαιώματα και επιχειρεί να εξαγάγει κωδικούς πρόσβασης απλού κειμένου, hashes NTLM και δεδομένα ελέγχου ταυτότητας απευθείας από τη μνήμη της διεργασίας “lsass.exe”.
“Ο απειλητικός παράγοντας επέδειξε επιχειρησιακή υπομονή και επίγνωση ασφάλειας“, κατέληξε η Μονάδα 42. “Διατήρησαν αδρανή πρόσβαση για μήνες, ενώ επικεντρώνονταν στη συλλογή ακριβών πληροφοριών και στην εφαρμογή ισχυρών μέτρων επιχειρησιακής ασφάλειας για να διασφαλίσουν τη μακροζωία της καμπάνιας“.
