Hackers στοχεύουν χρήστες των Windows με το κακόβουλο Winos4.0 framework, το οποίο διανέμεται μέσω φαινομενικά νόμιμων εφαρμογών που σχετίζονται με παιχνίδια.

Το Winos4.0 είναι ένα toolkit που τεκμηριώθηκε από την Trend Micro το καλοκαίρι σε μια αναφορά για επιθέσεις εναντίον Κινέζων χρηστών. Εκείνη την εποχή, μια ομάδα που παρακολουθούνταν ως Void Arachne/Silver Fox παρέσυρε θύματα, χρησιμοποιώντας ως δόλωμα διάφορα χρήσιμα λογισμικά (VPN, πρόγραμμα περιήγησης Google Chrome). Ήταν τροποποιημένα για την κινεζική αγορά, αλλά συνοδεύονταν από ένα κακόβουλο στοιχείο.
Τώρα, η Fortinet δείχνει μια εξέλιξη στην κακόβουλη δραστηριότητα, αφού παρατήρησε ότι οι hackers βασίζονται πλέον σε παιχνίδια και αρχεία που σχετίζονται με παιχνίδια. Συνεχίζουν να στοχεύουν Κινέζους χρήστες.
Δείτε επίσης: Το HookBot malware μιμείται δημοφιλείς επωνυμίες
Όταν εκτελούνται τα φαινομενικά νόμιμα προγράμματα εγκατάστασης, πραγματοποιείται λήψη ενός αρχείου DLL από το “ad59t82g[.]com”. Κάπως έτσι, ξεκινά μια διαδικασία μόλυνσης πολλών σταδίων.
Στο πρώτο στάδιο, ένα αρχείο DLL (you.dll) πραγματοποιεί λήψη πρόσθετων αρχείων, ρυθμίζει το περιβάλλον εκτέλεσης και εδραιώνει το persistence προσθέτοντας καταχωρίσεις στο Windows Registry.
Στο δεύτερο στάδιο, ο shellcode που εισάγεται φορτώνει API, ανακτά δεδομένα διαμόρφωσης και δημιουργεί μια σύνδεση με τον διακομιστή εντολών και ελέγχου (C2).
Στο τρίτο στάδιο, εμφανίζεται ένα άλλο DLL (上线模块.dll), το οποίο ανακτά επιπλέον configuration data από τον διακομιστή C2, τα αποθηκεύει στο μητρώο στο “HKEY_CURRENT_USER\Console\0” και ενημερώνει τις διευθύνσεις C2.
Δείτε επίσης: Το malware FakeCall αναδρομολογεί τραπεζικές κλήσεις στους εισβολείς
Τέλος, στο τέταρτο στάδιο, φορτώνεται στο μηχάνημα του θύματος το login module (登录模块.dll), το οποίο εκτελεί τις κύριες κακόβουλες ενέργειες:

- Συλλέγει πληροφορίες συστήματος και περιβάλλοντος (π.χ. διεύθυνση IP, λεπτομέρειες λειτουργικού συστήματος, CPU).
- Ελέγχει αν υπάρχει κάποιο λογισμικό προστασίας από ιούς και παρακολούθησης.
- Συλλέγει δεδομένα για συγκεκριμένες επεκτάσεις cryptocurrency wallet.
- Διατηρεί μια μόνιμη σύνδεση backdoor με τον διακομιστή C2. Αυτό επιτρέπει στον εισβολέα να εκδίδει εντολές και να ανακτά πρόσθετα δεδομένα.
- Κλέβει δεδομένα και έγγραφα, τραβά scrennshots και παρακολουθεί για αλλαγές στο clipboard.
Όπως προείπαμε, το Winos4.0 ελέγχει αν χρησιμοποιείται κάποιο λογισμικό προστασίας από ιούς. Ελέγχει για εταιρείες όπως οι Kaspersky, Avast, Avira, Symantec, Bitdefender, Dr.Web, Malwarebytes, McAfee, AhnLab, ESET, Panda Security και Microsoft Security Essentials. Προσαρμόζει τη συμπεριφορά του ανάλογα με το τι θα βρει και μπορεί να σταματήσει την εκτέλεσή του.
Δείτε επίσης: ΗΠΑ: Κατηγορίες εναντίον Ρώσου για δημιουργία του RedLine malware
Σύμφωνα με τους ερευνητές, οι hackers χρησιμοποιούν το Winos4.0 framework εδώ και αρκετούς μήνες και η εμφάνιση νέων καμπανιών με game-related δολώματα δείχνει ότι οι επιθέσεις εξελίσσονται.
Η Fortinet περιγράφει το Winos4.0 ως ένα ισχυρό framework που μπορεί να χρησιμοποιηθεί για τον έλεγχο παραβιασμένων συστημάτων. Οι δείκτες παραβίασης (IoC) είναι διαθέσιμοι στις αναφορές των Fortinet και Trend Micro.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Συνιστάται στους χρήστες να παραμείνουν σε επαγρύπνηση αποφεύγοντας λήψεις παιχνιδιών, εφαρμογών και αρχείων από αναξιόπιστες πηγές και διασφαλίζοντας ότι το λογισμικό προστασίας από ιούς είναι ενημερωμένο. Οι ειδικοί στον τομέα της κυβερνοασφάλειας προτρέπουν τους χρήστες να υιοθετήσουν ασφαλέστερες πρακτικές Διαδικτύου και να ενημερώνονται για τις αναδυόμενες απειλές.
Μια άλλη σημαντική πρακτική ασφαλείας είναι η τακτική ενημέρωση του λειτουργικού συστήματος και όλων των εφαρμογών και λογισμικών που χρησιμοποιούνται, για να επιδιορθώνονται τυχόν γνωστά τρωτά σημεία.
Επιπλέον, είναι απαραίτητη η εφαρμογή ισχυρών κωδικών πρόσβασης και ελέγχου ταυτότητας δύο παραγόντων. Οι hackers αποκτούν συχνά πρόσβαση μέσω αδύναμων κωδικών.
Πηγή: www.bleepingcomputer.com
