Ερευνητές ασφαλείας έχουν μελετήσει το Byakugan info-stealer malware, που εντοπίστηκε αρχικά τον Ιανουάριο, και δίνουν τώρα περισσότερες λεπτομέρειες για τη λειτουργία του και τα χαρακτηριστικά του.

Μελετώντας μια πρόσφατη καμπάνια διανομής του malware μέσω κακόβουλων PDF, η ομάδα FortiGuard ανακάλυψε πρόσθετες πληροφορίες σχετικά με το κακόβουλο λογισμικό.
Σύμφωνα με τους ερευνητές, ο τρόπος λειτουργίας του Byakugan έχει ομοιότητες με κακόβουλο λογισμικό που είχε ανακαλυφθεί στο παρελθόν. Το info-stealer μεταμφιέζεται στο πρόγραμμα εγκατάστασης του Adobe Reader, σε ένα πορτογαλικό PDF, και οι χρήστες καλούνται να το κατεβάσουν και να το εκτελέσουν στη συσκευή τους.
Δείτε επίσης: Κακόβουλες διαφημίσεις διανέμουν info-stealer malware σε MacOS
Το PDF προτρέπει τα θύματα να κάνουν κλικ σε έναν κρυφό σύνδεσμο, ο οποίος σταδιακά τους οδηγεί στη λήψη ενός προγράμματος λήψης. Αυτό το πρόγραμμα λήψης, που ονομάζεται “require.exe”, μαζί με ένα νόμιμο πρόγραμμα εγκατάστασης, εισχωρεί στον προσωρινό φάκελο του συστήματος. Στη συνέχεια, γίνεται λήψη ενός DLL, το οποίο εκτελείται μέσω DLL-hijacking για να ανακτηθεί η κύρια λειτουργική μονάδα, “chrome.exe”.
Το βασικό module του Byakugan malware ανακτάται από έναν καθορισμένο command-and-control (C2) server, ο οποίος μπορεί να χρησιμεύσει ως πίνακας ελέγχου του εισβολέα.
Παρατηρώντας τον source code του malware, οι ερευνητές διαπίστωσαν ότι οι λειτουργίες τους είναι ποικίλες. Αυτές οι λειτουργίες περιλαμβάνουν παρακολούθηση οθόνης, λήψη screenshots, cryptocurrency mining, καταγραφή πληκτρολογήσεων, χειρισμό αρχείων και κλοπή πληροφοριών προγράμματος περιήγησης. Επιπλέον, το Byakugan malware μπορεί να προσαρμόσει τις δραστηριότητες mining με βάση τη χρήση του συστήματος, αποφεύγοντας τον αντίκτυπο στην απόδοση κατά τη διάρκεια εργασιών υψηλής ζήτησης.
Δείτε επίσης: Snake info-stealer malware: Διανέμεται μέσω μηνυμάτων Facebook
Οι ερευνητές παρατήρησαν, ακόμα, ότι οι προγραμματιστές του Byakugan malware έχουν ενσωματώσει μέτρα κατά της ανάλυσης και έχουν διασφαλίσει το persistence διαμορφώνοντας το task scheduler, ώστε να εκτελείται κατά την εκκίνηση του συστήματος. Αυτή η διπλή προσέγγιση ενσωμάτωσης τόσο νόμιμων όσο και κακόβουλων συστατικών περιπλέκει την ανάλυση, καθιστώντας την ακριβή ανίχνευση δύσκολη.
“Αυτή η προσέγγιση αυξάνει τη δυσκολία κατά την ανάλυση. Ωστόσο, τα ληφθέντα αρχεία παρείχαν κρίσιμες λεπτομέρειες σχετικά με τον τρόπο λειτουργίας του Byakugan, κάτι που μας βοήθησε να αναλύσουμε τις κακόβουλες μονάδες“.

Προστασία από info-stealer malware
Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.
Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις πιο πρόσφατες απειλές.
Δείτε επίσης: Τα info-stealer malware στοχεύουν την online gaming κοινότητα
Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι πρέπει να γνωρίζετε πώς να αναγνωρίζετε και να αποφεύγετε τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν info-stealer.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Επίσης, μην ξεχνάτε τη χρήση firewalls και την παρακολούθηση του network traffic που θα σας βοηθήσει να εντοπίσετε άμεσα ύποπτη δραστηριότητα.
Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.
Πηγή: www.infosecurity-magazine.com
