Οι απειλητικοί φορείς πίσω από το κακόβουλο λογισμικό CopperStealer επανεμφανίστηκαν τον Μάρτιο και τον Απρίλιο του 2023 με δύο νέες εκστρατείες που σχεδιάστηκαν για να παραδώσουν δύο νέα ωφέλιμα φορτία με την ονομασία CopperStealth και CopperPhish.
Δείτε επίσης: Η ομάδα hacking Lancefly χρησιμοποιεί το malware MerDoor

Η Trend Micro παρακολουθεί την ομάδα με οικονομικά κίνητρα με την ονομασία “Water Orthrus”. Το adversary εκτιμάται επίσης ότι βρίσκεται πίσω από μια άλλη εκστρατεία, γνωστή ως “Scranos”, η οποία παρουσιάστηκε λεπτομερώς από την Bitdefender το 2019.
Ενεργό τουλάχιστον από το 2021, το Water Orthrus έχει ιστορικό αξιοποίησης δικτύων pay-per-install (PPI) για να ανακατευθύνει τα θύματα που προσγειώνονται σε ιστότοπους λήψης σπασμένου λογισμικού, προκειμένου να κάνει drop έναν information stealer με την κωδική ονομασία CopperStealer.
Τον Αύγουστο του 2022, εντοπίστηκε μια άλλη εκστρατεία που περιλάμβανε τη χρήση του CopperStealer για τη διανομή επεκτάσεων του προγράμματος περιήγησης ιστού που βασίζονται στο Chromium και είναι ικανές να εκτελούν μη εξουσιοδοτημένες συναλλαγές και να μεταφέρουν κρυπτονομίσματα από τα πορτοφόλια των θυμάτων σε πορτοφόλια που βρίσκονται υπό τον έλεγχο των επιτιθέμενων.
Δείτε επίσης: RA Group ransomware: Στοχεύει εταιρείες σε ΗΠΑ και Νότια Κορέα
Οι τελευταίες αλληλουχίες επιθέσεων που καταγράφηκαν από την Trend Micro δεν παρουσιάζουν μεγάλη απόκλιση, διαδίδοντας το CopperStealth με τη συσκευασία του ως installers για δωρεάν εργαλεία σε κινεζικές ιστοσελίδες ανταλλαγής λογισμικού.
Η driver denylist περιέχει ακολουθίες byte που σχετίζονται με κινεζικές εταιρείες λογισμικού ασφαλείας όπως οι Huorong, Kingsoft και Qihoo 360.
Το CopperStealth ενσωματώνει επίσης μια ενότητα εργασιών που του επιτρέπει να καλεί έναν απομακρυσμένο διακομιστή και να ανακτά την εντολή που πρέπει να εκτελεστεί στο μολυσμένο μηχάνημα, εξοπλίζοντας το κακόβουλο λογισμικό για να ρίχνει περισσότερα ωφέλιμα φορτία.
Οι ιστότοποι κοινής χρήσης αρχείων λειτουργούν ως αγωγοί για το CopperPhish Phishing Kit
Η εκστρατεία CopperPhish, που εντοπίστηκε παγκοσμίως τον Απρίλιο του 2023, εκμεταλλεύεται μια παρόμοια διαδικασία για την ανάπτυξη του κακόβουλου λογισμικού μέσω δικτύων P2P πίσω από ιστοσελίδες δωρεάν και ανώνυμης ανταλλαγής αρχείων.
Η υπηρεσία λήψης, η οποία προσφέρεται επίσης επί πληρωμή ανά χρήση, χρησιμοποιείται για την ανάκτηση και την εκκίνηση του CopperPhish, ενός phishing κιτ που είναι υπεύθυνο για τη συλλογή πληροφοριών πιστωτικών καρτών.
Το επιτυγχάνει αυτό “ξεκινώντας μια διαδικασία rundll32 και εισάγοντας ένα απλό πρόγραμμα με ένα παράθυρο προγράμματος περιήγησης (γραμμένο σε Visual Basic)”, το οποίο φορτώνει μια σελίδα phishing που προτρέπει τα θύματα να σαρώσουν έναν κωδικό QR για να επαληθεύσουν την ταυτότητά τους και να εισάγουν έναν κωδικό επιβεβαίωσης για να “επαναφέρουν το δίκτυο της συσκευής τους”.
Μόλις εισαχθούν τα ευαίσθητα στοιχεία στη σελίδα, το κακόβουλο λογισμικό CopperPhish εμφανίζει το μήνυμα “the identity verification has passed”, μαζί με έναν κωδικό επιβεβαίωσης που το θύμα μπορεί να εισάγει στην προαναφερθείσα οθόνη.
Δείτε επίσης: Ομάδα ransomware έκλεψε τα data 5,8 εκατ. ασθενών της PharMerica

Η παροχή του σωστού κωδικού επιβεβαίωσης αναγκάζει επίσης το κακόβουλο λογισμικό να απεγκατασταθεί και να διαγράψει όλα τα αρχεία phishing από το μηχάνημα.
Η απόδοση της Water Orthrus βασίζεται στο γεγονός ότι τόσο το CopperStealth όσο και το CopperPhish μοιράζονται παρόμοια χαρακτηριστικά του πηγαίου κώδικα με εκείνα του CopperStealer, αυξάνοντας την πιθανότητα ότι και τα τρία στελέχη μπορεί να έχουν αναπτυχθεί από τον ίδιο author.
Οι διαφορετικοί στόχοι των εκστρατειών αντιπροσωπεύουν την εξέλιξη των τακτικών του απειλητικού φορέα, υποδηλώνοντας την προσπάθεια να προσθέσει νέες δυνατότητες στο οπλοστάσιό του και να διευρύνει τους οικονομικούς του ορίζοντες.
Τα ευρήματα έρχονται καθώς κακόβουλες διαφημίσεις της Google χρησιμοποιούνται για να παρασύρουν τους χρήστες να κατεβάσουν ψεύτικους installers για εργαλεία AI, όπως το Midjourney και το ChatGPT της OpenAI, οι οποίοι τελικά κάνουν drop stealers, όπως το Vidar και το RedLine.
Ακολούθησαν επίσης την ανακάλυψη μιας νέας υπηρεσίας μονοπώλησης της κυκλοφορίας που ονομάζεται TrafficStealer και αξιοποιεί λανθασμένα ρυθμισμένα container για να ανακατευθύνει την κυκλοφορία σε ιστότοπους και να παράγει ψεύτικα κλικ σε διαφημίσεις ως μέρος ενός παράνομου σχεδίου κερδοσκοπίας.
Πηγή πληροφοριών: thehackernews.com
