Νέες τεχνικές επίθεσης αποκαλύπτουν οι ερευνητές κυβερνοασφάλειας, καθώς δύο οικογένειες κακόβουλου λογισμικού, οι WordlistLoader και SynkLoader, φαίνεται να χρησιμοποιούνται ως ενδιάμεσα εργαλεία για την ανάπτυξη πιο επικίνδυνων payloads. Η δραστηριότητά τους παρουσιάζει ιδιαίτερο ενδιαφέρον, καθώς η πρόσβαση που εξασφαλίζουν σε μολυσμένα συστήματα θα μπορούσε να αξιοποιηθεί από ομάδες ransomware ή από brokers που εμπορεύονται αρχική πρόσβαση σε εταιρικά δίκτυα.

ClickFix: Η παγίδα που μετατρέπει τον χρήστη σε «εκτελεστή»
Στην περίπτωση του WordlistLoader, οι ερευνητές της Gen Digital διαπίστωσαν ότι το malware αποτελεί κρίκο στην αλυσίδα διανομής του Amatera Stealer, γνωστού και ως ACR Stealer ή AcridRain Stealer. Η μόλυνση συνδέεται με εκστρατείες ClearFake, οι οποίες αξιοποιούν την ολοένα συχνότερη τεχνική ClickFix.
Η επίθεση ξεκινά συνήθως από έναν παραβιασμένο ιστότοπο. Ο επισκέπτης βλέπει ένα υποτιθέμενο CAPTCHA και καλείται να επιβεβαιώσει ότι δεν είναι bot. Αντί όμως για έναν απλό έλεγχο, εμφανίζεται μια οδηγία που τον παροτρύνει να αντιγράψει και να εκτελέσει μια εντολή στα Windows.
Το επικίνδυνο στοιχείο είναι ότι η ενέργεια πραγματοποιείται με τη συμμετοχή του ίδιου του χρήστη. Έτσι, μια κακόβουλη εντολή μπορεί να εμφανιστεί ως απαραίτητο βήμα ασφαλείας, ενώ στην πραγματικότητα ενεργοποιεί την αλυσίδα μόλυνσης.
EtherHiding και κατάχρηση νόμιμων υποδομών
Οι επιτιθέμενοι χρησιμοποιούν επίσης την τεχνική EtherHiding, αποθηκεύοντας τμήματα JavaScript σε smart contracts του blockchain. Ο κακόβουλος κώδικας μπορεί έτσι να ανακτάται δυναμικά, δυσκολεύοντας τον εντοπισμό και την αφαίρεσή του.
Δείτε επίσης: Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware
Παράλληλα, έχουν καταγραφεί περιπτώσεις όπου χρησιμοποιείται το νόμιμο CDN jsDelivr για τη φιλοξενία κακόβουλου περιεχομένου. Η αξιοποίηση αξιόπιστων υπηρεσιών αποτελεί σημαντικό πλεονέκτημα για τους δράστες, καθώς η υποδομή τους μπορεί να περνά ευκολότερα απαρατήρητη.
Η αλυσίδα επίθεσης χρησιμοποιεί ακόμη εργαλεία όπως cmd.exe, conhost.exe και rundll32.exe, ενώ η χρήση WebDAV επιτρέπει τη φόρτωση αρχείων από απομακρυσμένους πόρους. Σε πιο εξελιγμένες παραλλαγές, η εκτέλεση γίνεται χωρίς ορατό παράθυρο και με τεχνικές συσκότισης, μειώνοντας τις πιθανότητες να αντιληφθεί κάτι ο χρήστης.

WordlistLoader: Το «κρυφό» ενδιάμεσο στάδιο
Το WordlistLoader ξεχωρίζει για τον τρόπο με τον οποίο αποθηκεύει το shellcode. Αντί να χρησιμοποιεί μια προφανή δυαδική μορφή, κωδικοποιεί τα δεδομένα ως ακολουθία αγγλικών λέξεων, με κάθε λέξη να αντιστοιχεί σε ένα byte. Σε άλλη παραλλαγή, οι λέξεις έχουν αντικατασταθεί από τμήματα 16 byte σε μορφή UUID.
Στόχος του loader είναι να ανασυνθέσει το shellcode και να ενεργοποιήσει τα επόμενα στάδια της επίθεσης. Στη συνέχεια, ένας reflective loader φορτώνει το Amatera Stealer στη μνήμη, περιορίζοντας τα ίχνη που παραμένουν στον δίσκο.
Η νεότερη έκδοση του stealer περιλαμβάνει επιπλέον τεχνικές απόκρυψης, προηγμένες μεθόδους εκτέλεσης system calls και μηχανισμούς που δυσκολεύουν την ανάλυση από εργαλεία ασφαλείας.
Δείτε επίσης: DOUBLECUP: ClickFix και κρυφές PNG για RAT επιθέσεις
SynkLoader: Από το Microsoft Teams στην απομακρυσμένη πρόσβαση
Ξεχωριστό ενδιαφέρον παρουσιάζει το SynkLoader, το οποίο έχει διανεμηθεί μέσω phishing στο Microsoft Teams. Οι δράστες εμφανίζονται ως τεχνική υποστήριξη και χρησιμοποιούν διευθύνσεις που μοιάζουν με εταιρικούς λογαριασμούς Microsoft 365.
Το θύμα πείθεται να εγκαταστήσει ένα MSI αρχείο με την ονομασία «PowerShell Cleaner». Το αρχείο εκτελεί PowerShell κώδικα στη μνήμη και στη συνέχεια ενεργοποιεί Python-based loader, ο οποίος επικοινωνεί με υποδομές C2.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η πραγματική απειλή βρίσκεται στις δυνατότητες του SynkLoader. Οι διαθέσιμες μονάδες μπορούν να συλλέγουν πληροφορίες για το σύστημα, να δημιουργούν persistence μέσω scheduled tasks, να εμφανίζουν πλαστή οθόνη κλειδώματος για κλοπή κωδικών, να παρέχουν interactive shell και να επιτρέπουν απομακρυσμένο έλεγχο μέσω VNC.

Ένα πιθανό πρώτο βήμα προς ransomware
Οι ερευνητές δεν έχουν αποδώσει με βεβαιότητα τη δραστηριότητα σε συγκεκριμένη ransomware ομάδα. Ωστόσο, ο συνδυασμός κλοπής διαπιστευτηρίων, persistence, απομακρυσμένου ελέγχου και πρόσβασης στο εσωτερικό δίκτυο δημιουργεί ένα ιδιαίτερα επικίνδυνο σενάριο.
Δείτε επίσης: TWINLOOT: Κατάχρηση SharePoint και Teams για κλοπή διαπιστευτηρίων
Οι συγκεκριμένοι loaders δείχνουν πώς οι σύγχρονες επιθέσεις δεν χρειάζεται να ξεκινούν με ένα εμφανώς κακόβουλο αρχείο. Ένα CAPTCHA, ένα μήνυμα στο Teams ή ένα φαινομενικά νόμιμο εργαλείο μπορεί να αποτελέσει το πρώτο βήμα μιας πολύ μεγαλύτερης εισβολής. Για τις επιχειρήσεις, η εκπαίδευση των εργαζομένων, ο περιορισμός του PowerShell και των script interpreters, η παρακολούθηση ασυνήθιστων WebDAV συνδέσεων και η εφαρμογή πολυπαραγοντικού ελέγχου ταυτότητας αποτελούν πλέον κρίσιμα μέτρα άμυνας.
