Η παλαιωμένη βοηθητική εφαρμογή της Microsoft, το ‘mshta.exe‘, ένα απομεινάρι του Internet Explorer, εξακολουθεί να χρησιμοποιείται ενεργά σε σύγχρονες καμπάνιες κακόβουλου λογισμικού, χρόνια μετά την απόσυρση του ίδιου του προγράμματος περιήγησης. Σύμφωνα με νέα έρευνα της Bitdefender, οι επιτιθέμενοι συνεχίζουν να εκμεταλλεύονται το Microsoft HTML Application Host (MSHTA), μια ενσωματωμένη βοηθητική εφαρμογή των Windows ικανή να εκτελεί VBScript και JavaScript από τοπικά ή απομακρυσμένα αρχεία.
Δείτε επίσης: Microsoft: Ανανέωση του “IE Mode” του Edge μετά από επιθέσεις zero-day

Παρά το γεγονός ότι ο Internet Explorer έφτασε στο τέλος της ζωής του το 2022, το MSHTA είναι προεγκατεστημένο στα συστήματα Windows και χρησιμοποιείται ως ένα ‘living-off-the-land‘ (LOLBIN) binary για την εκκίνηση κακόβουλου λογισμικού. “Ακόμα και όταν οι εταιρείες αποσύρουν παλαιότερα προϊόντα, μέρη του οικοσυστήματός τους μπορούν να παραμείνουν στα Windows για χρόνια για να υποστηρίξουν παλαιότερες ροές εργασίας και απαιτήσεις συμβατότητας επιχειρήσεων“, εξήγησαν οι ερευνητές σε μια ανάρτηση στο blog.
“Οι κακόβουλοι χρήστες συχνά εκμεταλλεύονται αξιόπιστα, προεγκατεστημένα binaries των Windows για να εκτελέσουν κακόβουλο περιεχόμενο βασιζόμενοι σε λογισμικό που είναι ήδη παρόν στο σύστημα.” Η Microsoft δεν σχολίασε άμεσα το ζήτημα. Οι ερευνητές της Bitdefender παρατήρησαν την εμφάνιση του MSHTA σε αλυσίδες μόλυνσης που σχετίζονται με commodity stealers όπως το LummaStealer και το Amatera, multi-stage loaders όπως το CountLoader και το Emmenhtal Loader, τραπεζικά trojans συμπεριλαμβανομένου του ClipBanker, και ακόμη και την οικογένεια κακόβουλου λογισμικού PurpleFox που λειτουργεί εδώ και καιρό.
Ένα από τα πιο ενεργά clusters που αναλύθηκαν από την Bitdefender περιλάμβανε το CountLoader, έναν HTA-based loader που χρησιμοποιούσε το MSHTA για να παραδώσει μολύνσεις με το LummaStealer και το Amatera. Οι επιτιθέμενοι βασίζονταν σε ψεύτικες λήψεις λογισμικού, cracked εφαρμογές, ιστοσελίδες με δηλητηριασμένο SEO και social engineering για να δελεάσουν τα θύματα να εκτελέσουν κακόβουλα payloads.
Δείτε ακόμα: Interlock Ransomware: Εκμετάλλευση Zero-Day της Cisco FMC

Τα θύματα κατέβαζαν αρχεία σε μορφή αρχείου προστατευμένα με κωδικό πρόσβασης που περιείχαν εγκαταστάτες που φαίνονταν νόμιμοι. Αλλά κάνοντας κλικ σε αυτά εκτελούσαν έναν νόμιμο διερμηνέα Python που συνοδευόταν από κακόβουλα scripts που τελικά εκκινούσαν ένα μετονομασμένο αντίγραφο του mshta.exe. Το binary στη συνέχεια επικοινωνούσε με μια υποδομή C2 που φιλοξενούσε HTA payloads για την ανάκτηση κακόβουλου λογισμικού επόμενου σταδίου.
Οι κακόβουλοι χρήστες εκτέλεσαν επίσης καμπάνιες Emmenhtal Loader που εκμεταλλεύονταν ψεύτικες σελίδες επαλήθευσης CAPTCHA που διανέμονταν μέσω μηνυμάτων phishing στο Discord.
Τα θύματα εξαπατήθηκαν να αντιγράψουν κακόβουλες εντολές στο παράθυρο διαλόγου Εκτέλεση των Windows υπό το πρόσχημα του “αποδείξτε ότι είστε άνθρωπος“. Το MSHTA εκτέλεσε κρυπτογραφημένα HTA payloads στη μνήμη πριν εκκινήσει το PowerShell για να ανακτήσει πρόσθετο κακόβουλο λογισμικό, καταλήγοντας να παραδώσει το LummaStealer σε μια αναλυθείσα περίπτωση. Ένα εργαλείο των Windows που αρνείται να πεθάνει Τα ευρήματα της Bitdefender υποδηλώνουν ότι το MSHTA παραμένει ελκυστικό επειδή πληροί αρκετά κριτήρια που αρέσουν στους επιτιθέμενους.
Αυτά περιλαμβάνουν το ότι είναι υπογεγραμμένο από τη Microsoft, προεγκατεστημένο στα Windows, ικανό για εκτέλεση στη μνήμη και εξακολουθεί να θεωρείται αξιόπιστο σε πολλά περιβάλλοντα.
Άλλες εξελιγμένες καμπάνιες το χρησιμοποίησαν επίσης. Η Bitdefender ανέλυσε το PurpleFox που χρησιμοποιεί το MSHTA για να εκκινήσει εντολές ‘msiexec‘ που κατέβαζαν MSI payloads που παρουσιάζονταν ως εικόνες PNG από απομακρυσμένες διευθύνσεις IP. Το PurpleFox, μόλις εγκατασταθεί, λειτουργεί ως backdoor με δυνατότητα rootkit ικανό για επιμονή, παρακολούθηση, κλοπή πληροφοριών και δραστηριότητα διανομής άρνησης υπηρεσίας (DOS).
Δείτε επίσης: Η APT28 συνδέεται με το MSHTML zero-day πριν από το Patch Tuesday Φεβρουαρίου

Αλλού, οι καμπάνιες ClipBanker χρησιμοποίησαν HTA loaders για να εκτελέσουν εντολές PowerShell κωδικοποιημένες σε Base64 που καθιέρωσαν επιμονή μέσω προγραμματισμένων εργασιών που παρουσιάζονταν ως νόμιμες υπηρεσίες των Windows. Το κακόβουλο λογισμικό τελικά κατέλαβε διευθύνσεις πορτοφολιών κρυπτονομισμάτων που αντιγράφηκαν στα πρόχειρα των θυμάτων. Η Bitdefender προειδοποίησε ότι δεν είναι κάθε εκτέλεση του MSHTA εγγενώς κακόβουλη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
