ΑρχικήSecurityΝέο Python Backdoor χρησιμοποιεί Tunneling για κλοπή διαπιστευτηρίων

Νέο Python Backdoor χρησιμοποιεί Tunneling για κλοπή διαπιστευτηρίων

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα αθόρυβο backdoor βασισμένο σε Python, που ονομάζεται DEEP#DOOR, το οποίο διαθέτει δυνατότητες για εγκατάσταση μόνιμης πρόσβασης και συλλογή μιας ευρείας γκάμας ευαίσθητων πληροφοριών από παραβιασμένα συστήματα.

Δείτε επίσης: WordPress: Εντοπίστηκε backdoor στο Quick Page/Post Redirect plugin

Python

Η αλυσίδα εισβολής ξεκινά με την εκτέλεση ενός batch script (‘install_obf.bat’) που απενεργοποιεί τους ελέγχους ασφαλείας των Windows, εξάγει δυναμικά ένα ενσωματωμένο Python payload (‘svc.py’) και εγκαθιστά μόνιμη πρόσβαση μέσω πολλαπλών μηχανισμών, συμπεριλαμβανομένων των scripts του φακέλου Εκκίνησης, των κλειδιών Run στο μητρώο, των προγραμματισμένων εργασιών και των προαιρετικών συνδρομών WMI.

Εκτιμάται ότι το batch script διανέμεται μέσω παραδοσιακών μεθόδων όπως το phishing. Προς το παρόν, δεν είναι γνωστό πόσο διαδεδομένες είναι οι επιθέσεις που διανέμουν το κακόβουλο λογισμικό, ούτε αν κάποια από αυτές τις μολύνσεις έχει επιτύχει.

Αυτό που καθιστά αξιοσημείωτη την αλυσίδα επίθεσης είναι ότι το βασικό implant Python είναι ενσωματωμένο απευθείας μέσα στο dropper script, από όπου εξάγεται, ανακατασκευάζεται και εκτελείται. Αυτό μειώνει την ανάγκη για επαναλαμβανόμενη επικοινωνία με εξωτερική υποδομή και ελαχιστοποιεί το αποτύπωμα για εγκληματολογική ανάλυση.

Μόλις εκκινηθεί, το κακόβουλο λογισμικό καθιερώνει επικοινωνία με το “bore[.]pub,” μια υπηρεσία tunneling βασισμένη σε Rust, επιτρέποντας στον χειριστή να εκδίδει εντολές που διευκολύνουν την απομακρυσμένη εκτέλεση εντολών και την εκτεταμένη παρακολούθηση. Αυτό περιλαμβάνει αναγνώριση συστήματος, παρακολούθηση του πρόχειρου, καταγραφή ήχου περιβάλλοντος, συλλογή διαπιστευτηρίων περιηγητών ιστού, διαπιστευτήρια αποθηκευμένα σε Google Chrome, Mozilla Firefox και Windows Credential Manager και κλοπή διαπιστευτηρίων cloud (Amazon Web Services, Google Cloud και Microsoft Azure).

Δείτε ακόμα: Το FIRESTARTER backdoor στόχευσε ομοσπονδιακή συσκευή Cisco Firepower

Νέο Python Backdoor χρησιμοποιεί Tunneling για κλοπή διαπιστευτηρίων

Η χρήση μιας δημόσιας υπηρεσίας TCP tunneling για εντολές και έλεγχο (C2) προσφέρει αρκετά πλεονεκτήματα, καθώς εξαλείφει την ανάγκη για εγκατάσταση ειδικής υποδομής, αναμειγνύει την κακόβουλη κίνηση και αποφεύγει την ενσωμάτωση λεπτομερειών του διακομιστή μέσα στο payload.

Παράλληλα, το DEEP#DOOR ενσωματώνει μια σειρά από μηχανισμούς ανάλυσης και αποφυγής άμυνας, όπως ανίχνευση sandbox, debugger και εικονικής μηχανής (VM), patching AMSI και Event Tracing for Windows (ETW), unhooking NTDLL, παραποίηση Microsoft Defender, παράκαμψη SmartScreen, καταστολή καταγραφής PowerShell, διαγραφή γραμμής εντολών, τροποποίηση χρονικών σημείων και καθαρισμό αρχείων καταγραφής, για να παραμένει απαρατήρητο και να δυσκολεύει τις προσπάθειες απόκρισης σε περιστατικά.

Επιπλέον, χρησιμοποιεί πολλαπλούς μηχανισμούς μόνιμης πρόσβασης που περιλαμβάνουν τη δημιουργία scripts στον φάκελο Εκκίνησης των Windows, κλειδιά Run στο μητρώο και προγραμματισμένες εργασίες, ενώ βασίζεται επίσης σε έναν μηχανισμό παρακολούθησης για να διασφαλίσει ότι τα αντικείμενα μόνιμης πρόσβασης δεν έχουν αφαιρεθεί, και αν ναι, τα αναδημιουργεί αυτόματα, καθιστώντας την αποκατάσταση δύσκολη.

Το προκύπτον implant λειτουργεί ως ένα πλήρως εξοπλισμένο Trojan Απομακρυσμένης Πρόσβασης (RAT) ικανό για μακροχρόνια μόνιμη πρόσβαση, κατασκοπεία, πλευρική κίνηση και επιχειρήσεις μετά την εκμετάλλευση μέσα σε παραβιασμένα περιβάλλοντα. Το implant δίνει προτεραιότητα στην αποφυγή ανίχνευσης και εγκληματολογικής ορατότητας με την άμεση παραποίηση των μηχανισμών ασφαλείας και τηλεμετρίας των Windows.

Δείτε επίσης: Επίθεση Trivy: Malware σε Docker Hub και Kubernetes Wiper

Νέο Python Backdoor χρησιμοποιεί Tunneling για κλοπή διαπιστευτηρίων

Το DEEP#DOOR υπογραμμίζει τη συνεχιζόμενη εξέλιξη των κακόβουλων παραγόντων προς πλαίσια εισβολής χωρίς αρχεία, βασισμένα σε scripts, που βασίζονται σε μεγάλο βαθμό σε εγγενή συστατικά του συστήματος και ερμηνευμένες γλώσσες όπως η Python. Με την ενσωμάτωση του payload απευθείας μέσα στο dropper και την εξαγωγή του κατά την εκτέλεση, το κακόβουλο λογισμικό μειώνει σημαντικά τις εξωτερικές εξαρτήσεις και περιορίζει τις παραδοσιακές ευκαιρίες ανίχνευσης.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS