Οι ερευνητές κυβερνοασφάλειας έχουν επισημάνει ένα νέο κακόβουλο λογισμικό με την ονομασία Speagle, το οποίο καταλαμβάνει τη λειτουργικότητα και την υποδομή ενός νόμιμου προγράμματος που ονομάζεται Cobra DocGuard.

“Το Speagle έχει σχεδιαστεί για να συλλέγει κρυφά ευαίσθητες πληροφορίες από μολυσμένους υπολογιστές και να τις μεταδίδει σε έναν διακομιστή Cobra DocGuard που έχει παραβιαστεί από τους επιτιθέμενους, καλύπτοντας τη διαδικασία εξαγωγής δεδομένων ως νόμιμη επικοινωνία μεταξύ client και διακομιστή“, ανέφεραν οι ερευνητές της Symantec και της Carbon Black σε μια έκθεση.
Κατάχρηση Cobra DocGuard
Το Cobra DocGuard είναι μια πλατφόρμα ασφάλειας και κρυπτογράφησης εγγράφων που αναπτύχθηκε από την EsafeNet. Η κατάχρηση αυτού του λογισμικού σε πραγματικές επιθέσεις έχει καταγραφεί δημόσια δύο φορές. Τον Ιανουάριο του 2023, η ESET κατέγραψε μια εισβολή, όπου μια εταιρεία τυχερών παιχνιδιών στο Χονγκ Κονγκ παραβιάστηκε τον Σεπτέμβριο του 2022 μέσω μιας κακόβουλης ενημέρωσης που προωθήθηκε από το λογισμικό.
Αργότερα, τον Αύγουστο, η Symantec ανέδειξε τη δραστηριότητα ενός νέου συμπλέγματος απειλών με κωδικό όνομα Carderbee, το οποίο βρέθηκε να χρησιμοποιεί μια τροποποιημένη έκδοση του προγράμματος για την ανάπτυξη του PlugX, ενός backdoor που χρησιμοποιείται ευρέως από κινεζικές ομάδες hacking, όπως η Mustang Panda. Οι επιθέσεις στόχευσαν πολλές οργανώσεις στο Χονγκ Κονγκ και άλλες ασιατικές χώρες.
Δείτε επίσης: Perseus: Νέο Android malware «διαβάζει» τις σημειώσεις σου
Speagle: Νέα malware απειλή
Το Speagle δεν έχει συνδεθεί ακόμα με κάποια hacking ομάδα. Ωστόσο, αυτό που καθιστά το κακόβουλο λογισμικό ξεχωριστό είναι ότι έχει σχεδιαστεί για να συλλέγει και να εξάγει δεδομένα μόνο από συστήματα που έχουν εγκατεστημένο το λογισμικό προστασίας δεδομένων Cobra DocGuard. Η δραστηριότητα παρακολουθείται υπό το ψευδώνυμο Runningcrab.

“Αυτό υποδηλώνει σκόπιμη στόχευση, πιθανώς για τη διευκόλυνση της συλλογής πληροφοριών ή της βιομηχανικής κατασκοπείας“, ανέφεραν οι ομάδες της Broadcom. “Προς το παρόν, πιστεύουμε ότι οι πιο πιθανές υποθέσεις είναι ότι πρόκειται είτε για το έργο ενός κρατικού δράστη είτε για το έργο ενός ιδιωτικού contractor (for hire)”.
Το πώς ακριβώς παραδίδεται το κακόβουλο λογισμικό στα θύματα είναι άγνωστο, αν και μπορεί να γίνεται μέσω μιας επίθεσης στην αλυσίδα εφοδιασμού, όπως αποδεικνύεται από τις δύο προαναφερθείσες περιπτώσεις.
Επιπλέον, αξίζει να αναφερθεί ο κεντρικός ρόλος που παίζει το λογισμικό ασφαλείας και η υποδομή του. Το Speagle, όχι μόνο χρησιμοποιεί έναν νόμιμο διακομιστή Cobra DocGuard για εντολές και έλεγχο (C2) και ως σημείο εξαγωγής δεδομένων, αλλά επίσης καλεί έναν driver που σχετίζεται με το πρόγραμμα για να διαγράψει τον εαυτό του από τον παραβιασμένο υπολογιστή.
Το 32-bit .NET εκτελέσιμο, μόλις εκκινηθεί, ελέγχει τον φάκελο εγκατάστασης του Cobra DocGuard και στη συνέχεια προχωρά στη συλλογή και μετάδοση δεδομένων από το μολυσμένο μηχάνημα. Αυτό περιλαμβάνει λεπτομέρειες σχετικά με το σύστημα και αρχεία που βρίσκονται σε συγκεκριμένους φακέλους, όπως αυτά που περιέχουν ιστορικό περιήγησης και δεδομένα αυτόματης συμπλήρωσης.
Δείτε επίσης: Horabot Banking Trojan: Νέα καμπάνια με εστίαση στο Μεξικό
Επιπλέον, έχει βρεθεί ότι μια παραλλαγή του Speagle ενσωματώνει πρόσθετη λειτουργικότητα για την ενεργοποίηση/απενεργοποίηση ορισμένων τύπων συλλογής δεδομένων, καθώς και για την αναζήτηση αρχείων που σχετίζονται με κινεζικούς βαλλιστικούς πυραύλους όπως ο Dongfeng-27 (γνωστός και ως DF-27).
“Το Speagle είναι μια νέα, παρασιτική απειλή που χρησιμοποιεί έξυπνα τον client του Cobra DocGuard για να καλύψει τη κακόβουλη δραστηριότητά του και την υποδομή του για να κρύψει την κυκλοφορία εξαγωγής“, ανέφεραν οι ερευνητές. “Ο δημιουργός του αναμφίβολα παρατήρησε προηγούμενες επιθέσεις στην αλυσίδα εφοδιασμού, χρησιμοποιώντας το λογισμικό, και μπορεί να το επέλεξε τόσο για την αντιληπτή ευπάθειά του όσο και για το υψηλό ποσοστό χρήσης του μεταξύ των στοχευμένων οργανισμών“.

Προστασία από malware
Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι πρέπει να γνωρίζετε πώς να αναγνωρίζετε και να αποφεύγετε τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν malware.
Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις πιο πρόσφατες απειλές.
Δείτε επίσης: Interlock Ransomware: Εκμετάλλευση Zero-Day της Cisco FMC
Επίσης, μην ξεχνάτε τη χρήση firewalls και την παρακολούθηση του network traffic που θα σας βοηθήσει να εντοπίσετε άμεσα ύποπτη δραστηριότητα. Συνιστάται, ακόμα, στους χρήστες να αποφεύγουν εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.
Τέλος, ηχρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας έναντι του malware. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.
