ΑρχικήinetΕκστρατεία phishing κλέβει διαπιστευτήρια επιχειρήσεων

Εκστρατεία phishing κλέβει διαπιστευτήρια επιχειρήσεων

Μια συνεχιζόμενη εκστρατεία phishing στοχεύει γαλλόφωνα εταιρικά περιβάλλοντα με ψεύτικα βιογραφικά που οδηγούν στην εγκατάσταση εξορυκτών κρυπτονομισμάτων και infostealers.

Δείτε επίσης: Android malware στοχεύει Ινδούς χρήστες μέσω ψευδών ειδοποιήσεων eChallan

εκστρατεία phishing
Εκστρατεία phishing κλέβει διαπιστευτήρια επιχειρήσεων

Η εκστρατεία phishing χρησιμοποιεί εξαιρετικά συγκαλυμμένα αρχεία VBScript που μεταμφιέζονται ως έγγραφα βιογραφικού/βιογραφικού σημειώματος, τα οποία παραδίδονται μέσω phishing emails. Μόλις εκτελεστούν, το κακόβουλο λογισμικό αναπτύσσει ένα πολυλειτουργικό εργαλείο που συνδυάζει την κλοπή διαπιστευτηρίων, την εξαγωγή δεδομένων και την εξόρυξη κρυπτονομίσματος Monero για μέγιστη κερδοφορία.

Η δραστηριότητα έχει κωδικοποιηθεί ως FAUX#ELEVATE από την εταιρεία κυβερνοασφάλειας. Η εκστρατεία είναι αξιοσημείωτη για την κατάχρηση νόμιμων υπηρεσιών και υποδομών, όπως το Dropbox για τη σταδιοποίηση φορτίων, μαροκινές ιστοσελίδες WordPress για τη φιλοξενία διαμόρφωσης εντολών και ελέγχου (C2), και την υποδομή SMTP του mail.ru για την εξαγωγή κλεμμένων διαπιστευτηρίων περιηγητή και αρχείων επιφάνειας εργασίας.

Αυτό είναι ένα παράδειγμα επίθεσης τύπου living-off-the-land που ανεβάζει τον πήχη στο πώς οι επιτιθέμενοι μπορούν να ξεγελάσουν τους μηχανισμούς άμυνας και να διεισδύσουν στο σύστημα του στόχου χωρίς να προκαλέσουν μεγάλη προσοχή.

Το αρχικό αρχείο dropper είναι ένα Visual Basic Script (VBScript) που, κατά το άνοιγμα, εμφανίζει ένα ψεύτικο μήνυμα σφάλματος στη γαλλική γλώσσα, ξεγελώντας τους παραλήπτες του μηνύματος να πιστέψουν ότι το αρχείο είναι κατεστραμμένο. Ωστόσο, στο παρασκήνιο, το έντονα συγκαλυμμένο script εκτελεί μια σειρά από ελέγχους για να αποφύγει τα sandboxes και εισέρχεται σε έναν επίμονο βρόχο User Account Control (UAC) που προτρέπει τους χρήστες να το εκτελέσουν με δικαιώματα διαχειριστή.

Σημαντικά, από τις 224.471 γραμμές του script, μόνο 266 γραμμές περιέχουν πραγματικό εκτελέσιμο κώδικα. Το υπόλοιπο script είναι γεμάτο με άχρηστα σχόλια με τυχαίες αγγλικές προτάσεις, αυξάνοντας το μέγεθος του αρχείου στα 9,7MB.

Το κακόβουλο λογισμικό χρησιμοποιεί επίσης μια πύλη σύνδεσης τομέα χρησιμοποιώντας το WMI (Windows Management Instrumentation), διασφαλίζοντας ότι τα φορτία παραδίδονται μόνο σε επιχειρηματικές μηχανές, ενώ τα ανεξάρτητα οικιακά συστήματα εξαιρούνται εντελώς.

Δείτε ακόμα: Speagle malware: Κατάχρηση Cobra DocGuard για κλοπή δεδομένων

Εκστρατεία phishing κλέβει διαπιστευτήρια επιχειρήσεων
Εκστρατεία phishing κλέβει διαπιστευτήρια επιχειρήσεων

Μόλις το dropper αποκτήσει δικαιώματα διαχειριστή, απενεργοποιεί τα μέτρα ασφαλείας και καλύπτει τα ίχνη του διαμορφώνοντας διαδρομές εξαίρεσης του Microsoft Defender για όλα τα κύρια γράμματα δίσκων (από C έως I), απενεργοποιώντας το UAC μέσω μιας αλλαγής στο Μητρώο των Windows και διαγράφοντας τον εαυτό του.

Το dropper είναι υπεύθυνο για τη λήψη δύο ξεχωριστών αρχείων 7-Zip με κωδικό πρόσβασης που φιλοξενούνται στο Dropbox:

  • gmail2.7z, το οποίο περιέχει διάφορα εκτελέσιμα για την κλοπή δεδομένων και την εξόρυξη κρυπτονομισμάτων
  • gmail_ma.7z, το οποίο περιέχει βοηθητικά προγράμματα για επιμονή και καθαρισμό

Μεταξύ των εργαλείων που χρησιμοποιούνται για τη διευκόλυνση της κλοπής διαπιστευτηρίων είναι ένα συστατικό που αξιοποιεί το έργο ChromElevator για την εξαγωγή ευαίσθητων δεδομένων από περιηγητές βασισμένους στο Chromium παρακάμπτοντας τις προστασίες κρυπτογράφησης που είναι δεσμευμένες στην εφαρμογή (ABE). Άλλα εργαλεία περιλαμβάνουν:

  • mozilla.vbs, ένα VBScript κακόβουλο λογισμικό για την κλοπή προφίλ και διαπιστευτηρίων του Mozilla Firefox
  • walls.vbs, ένα VBScript φορτίο για την εξαγωγή αρχείων επιφάνειας εργασίας
  • mservice.exe, ένας εξορύκτης κρυπτονομισμάτων XMRig που εκκινείται μετά την ανάκτηση της διαμόρφωσης εξόρυξης από μια παραβιασμένη μαροκινή ιστοσελίδα WordPress
  • WinRing0x64.sys, ένας νόμιμος οδηγός πυρήνα των Windows που χρησιμοποιείται για να ξεκλειδώσει το πλήρες δυναμικό εξόρυξης της CPU
  • RuntimeHost.exe, ένα επίμονο συστατικό Trojan που τροποποιεί τους κανόνες του Windows Firewall και επικοινωνεί περιοδικά με έναν διακομιστή C2

Τα μοναδικά δεδομένα περιηγητή εξάγονται χρησιμοποιώντας δύο ξεχωριστούς λογαριασμούς αποστολέα του mail.ru που μοιράζονται τον ίδιο κωδικό πρόσβασης μέσω SMTP σε μια άλλη διεύθυνση email που λειτουργεί από τον επιτιθέμενο.

Δείτε επίσης: Κατασκοπεία: Η MuddyWater στοχεύει διπλωμάτες και κρίσιμες υποδομές

Εκστρατεία phishing κλέβει διαπιστευτήρια επιχειρήσεων

Μόλις ολοκληρωθούν οι δραστηριότητες κλοπής διαπιστευτηρίων και εξαγωγής, η αλυσίδα επίθεσης ξεκινά έναν επιθετικό καθαρισμό όλων των εγκατεστημένων εργαλείων σε μια προσπάθεια να ελαχιστοποιηθεί το αποτύπωμα της εγκληματολογικής ανάλυσης, αφήνοντας πίσω μόνο τον εξορύκτη και το Trojan. Η εκστρατεία FAUX#ELEVATE δείχνει μια καλά οργανωμένη, πολυεπίπεδη επιχείρηση επίθεσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS