Ρωσόφωνοι χρήστες έχουν γίνει στόχος μιας νέας καμπάνιας phishing που αξιοποιεί το open-source phishing framework Gophish, για τη διανομή του DarkCrystal RAT (γνωστό και ως DCRat) και ενός νέου RAT Trojan, με το όνομα PowerRAT.

Η αναφορά για στόχευση ρωσόφωνων χρηστών προέρχεται από τη γλώσσα που χρησιμοποιείται στα phishing emails, το δόλωμα στα κακόβουλα έγγραφα, τους συνδέσμους που μεταμφιέζονται ως Yandex Disk (“disk-yandex[.]ru”) και τις ιστοσελίδες HTML που παριστάνουν το VK, ένα κοινωνικό δίκτυο που χρησιμοποιείται κυρίως στη Ρωσία.
Δείτε επίσης: Το Latrodectus malware επέστρεψε – Νέες phishing επιθέσεις
Το Gophish είναι ένα open-source phishing framework που επιτρέπει στους οργανισμούς να δοκιμάσουν τις αμυντικές τους δυνατότητες ενάντια στο phishing. Ωστόσο, φαίνεται πως κάποιοι κυβερνοεγκληματίες εκμεταλλεύονται το framework για να στέλνουν phishing emails και να μολύνουν τα συστήματα των στόχων με το DCRat ή το PowerRAT ανάλογα με τον τρόπο αρχικής παραβίασης: ένα κακόβουλο έγγραφο του Microsoft Word ή HTML με ενσωματωμένο JavaScript.
Όταν το θύμα ανοίγει το κακόβουλο αρχείο Word και ενεργοποιεί τις μακροεντολές, εκτελείται μια μακροεντολή Visual Basic (VB) για την εξαγωγή ενός HTML application (HTA) file (“UserCache.ini.hta”) και ενός PowerShell loader (“UserCache.ini”).
Η μακροεντολή είναι υπεύθυνη για τη διαμόρφωση ενός Windows Registry key, έτσι ώστε το αρχείο HTA να εκκινείται αυτόματα κάθε φορά που ένας χρήστης συνδέεται στον λογαριασμό του στη συσκευή.
Το αρχείο HTA εγκαθιστά ένα αρχείο JavaScript (“UserCacheHelper.lnk.js”) που είναι υπεύθυνο για την εκτέλεση του PowerShell Loader. Το JavaScript εκτελείται χρησιμοποιώντας ένα νόμιμο Windows binary που ονομάζεται “cscript.exe“.
“Το PowerShell loader script που μεταμφιέζεται ως INI file περιέχει κωδικοποιημένο data blob του payload PowerRAT, που αποκωδικοποιείται και εκτελείται στη μνήμη του μηχανήματος του θύματος“, είπε ερευνητής της Cisco Talos.
Δείτε επίσης: Brand impersonation: Η Microsoft χρησιμοποιείται στις περισσότερες phishing επιθέσεις
Το κακόβουλο λογισμικό κάνει system reconnaissance και συλλέγει τον σειριακό αριθμό της μονάδας δίσκου. Επίσης, συνδέεται με απομακρυσμένους διακομιστές που βρίσκονται στη Ρωσία (94.103.85[.]47 ή 5.252.176[.]55) για να λάβει περαιτέρω οδηγίες.

“Το PowerRAT μπορεί να εκτελέσει άλλα PowerShell scripts ή εντολές PowerShell σύμφωνα με τις οδηγίες του διακομιστή [command-and-control], επιτρέποντας στον φορέα επίθεσης περαιτέρω μολύνσεις στο μηχάνημα“.
Σε περίπτωση που δεν ληφθεί απάντηση από τον διακομιστή, το PowerRAT διαθέτει μια δυνατότητα που αποκωδικοποιεί και εκτελεί ένα ενσωματωμένο PowerShell script.
Η εναλλακτική αλυσίδα μόλυνσης που χρησιμοποιεί αρχεία HTML με κακόβουλο JavaScript, ενεργοποιεί μια διαδικασία πολλαπλών βημάτων που οδηγεί στην ανάπτυξη του κακόβουλου λογισμικού DCRat.
“Όταν ένα θύμα κάνει κλικ στον κακόβουλο σύνδεσμο στο phishing email, ένα απομακρυσμένο αρχείο HTML που περιέχει το κακόβουλο JavaScript, ανοίγει στο πρόγραμμα περιήγησης του μηχανήματος και ταυτόχρονα εκτελεί το JavaScript“, σημείωσε η Talos. “Το JavaScript έχει ένα Base64-encoded data blob ενός 7-Zip archive“.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μέσα στο archive file (“vkmessenger.7z”) – το οποίο γίνεται λήψη μέσω της τεχνικής HTML smuggling – υπάρχει ένα άλλο SFX RAR που προστατεύεται με κωδικό πρόσβασης και περιέχει το RAT payload.
“Το SFX RAR εγκαθιστά το GOLoader και ένα έγγραφο δόλωμα Excel και εκτελεί το GOLoader μαζί με το άνοιγμα του εγγράφου“.
Το GOLoader μπορεί, επίσης, να ανακτήσει DCRat binary data stream από μια απομακρυσμένη τοποθεσία, μέσω hard-coded URL που οδηγεί σε ένα GitHub repository που έχει πλέον αφαιρεθεί. Το αποθήκευε ως “file.exe” στον φάκελο desktop, στο μηχάνημα του θύματος.
Το DCRat είναι ένα modular RAT που μπορεί να κλέψει ευαίσθητα δεδομένα, να καταγράψει στιγμιότυπα οθόνης και πληκτρολογήσεις, να παρέχει απομακρυσμένη πρόσβαση στο παραβιασμένο σύστημα και να διευκολύνει τη λήψη και την εκτέλεση πρόσθετων αρχείων.
Δείτε επίσης: Βραζιλία: Phishing emails διανέμουν το banking trojan Astaroth

Ποιες είναι οι βέλτιστες μέθοδοι προστασίας από RAT malware;
Η πρώτη και πιο σημαντική μέθοδος προστασίας είναι η ενημέρωση και η εκπαίδευση. Οι χρήστες πρέπει να γνωρίζουν τις τεχνικές που χρησιμοποιούν οι επιτιθέμενοι για να διαδώσουν το malware ώστε να μπορούν να τις αναγνωρίσουν και να τις αποφύγουν.
Η εγκατάσταση ενός αξιόπιστου λογισμικού ασφαλείας είναι άλλη μία βασική μέθοδος προστασίας από malware. Αυτό το λογισμικό πρέπει να περιλαμβάνει antivirus, anti-spyware και anti-malware λειτουργίες, καθώς και προστασία από phishing.
Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και όλες τις εφαρμογές ενημερωμένες. Οι ενημερώσεις περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις τελευταίες απειλές.
Τέλος, η προσεκτική αλληλεπίδραση με τα ηλεκτρονικά μηνύματα και τα συνημμένα αρχεία είναι ζωτικής σημασίας. Ποτέ μην ανοίγετε συνημμένα και μην κάνετε κλικ σε συνδέσμους από άγνωστες πηγές γιατί μπορεί να περιέχουν malware.
Πηγή: thehackernews.com
