ΑρχικήSecurityΟι Κινέζοι hackers MirrorFace στοχεύουν θύματα με τα ANEL και AsyncRAT

Οι Κινέζοι hackers MirrorFace στοχεύουν θύματα με τα ANEL και AsyncRAT

Ερευνητές ασφαλείας δίνουν περισσότερα στοιχεία για μια εκστρατεία malware που είχε αποκαλυφθεί πριν μερικούς μήνες και είχε συνδεθεί με Κινέζους hackers. Συγκεκριμένα, πίσω από τις επιθέσεις βρίσκονται οι hackers MirrorFace οι οποίοι στοχεύουν τα θύματα με τα ANEL και AsyncRAT.

Κινέζοι hackers MirrorFace ANEL και AsyncRAT

Στην επίθεση που είχε μελετηθεί προηγουμένως, η ομάδα είχε στοχεύσει μια διπλωματική οργάνωση στην Ευρωπαϊκή Ένωση με το ANEL backdoor. Η επίθεση είχε εντοπιστεί από την ESET στα τέλη Αυγούστου 2024. Οι hackers είχαν χρησιμοποιήσει ως δόλωμα τη Word Expo, που είχε προγραμματιστεί για τον επόμενο μήνα στην Οσάκα της Ιαπωνίας.

Η κακόβουλη δραστηριότητα είχε την κωδική ονομασία Operation AkaiRyū. Οι Κινέζοι hackers MirrorFace είναι ενεργοί τουλάχιστον από το 2019 και είναι επίσης γνωστοί ως Earth Kasha. Εκτιμάται ότι είναι μια υποομάδα εντός της APT10.

Δείτε επίσης: Κινέζοι hackers στοχεύουν routers της Juniper Networks

Συνήθως, οι hackers στοχεύουν ιαπωνικές οντότητες. Η επίθεση σε έναν ευρωπαϊκό οργανισμό ήταν μια σημαντική αλλαγή. Ταυτόχρονα, σε αυτή την επίθεση, η ομάδα χρησιμοποίησε μια εξαιρετικά προσαρμοσμένη παραλλαγή των AsyncRAT και ANEL (γνωστή και ως UPPERCUT), ένα backdoor που προηγουμένως είχε συνδεθεί με την APT10.

Η χρήση του ANEL είναι σημαντική γιατί υπογραμμίζει μια μετατόπιση των hackers MirrorFace από το LODEINFO.

“Δυστυχώς, δεν γνωρίζουμε κανέναν ιδιαίτερο λόγο για τη μετάβαση της MirrorFace από το LODEINFO στο ANEL“, δήλωσε η ESET στο The Hacker News. “Δεν παρατηρήσαμε το LODEINFO καθ’ όλη τη διάρκεια του 2024 και δεν το έχουμε δει να χρησιμοποιείται ούτε το 2025. Επομένως, φαίνεται ότι η MirrorFace άλλαξε στο ANEL και εγκατέλειψε το LODEINFO προς το παρόν“.

Άλλες σημαντικές αλλαγές περιλαμβάνουν τη χρήση μιας τροποποιημένης έκδοσης του AsyncRAT και Visual Studio Code Remote Tunnels για τη δημιουργία μυστικής πρόσβασης στα παραβιασμένα μηχανήματα. H τελευταία τακτική χρησιμοποιείται όλο και περισσότερο από κινεζικές ομάδες hacking.

Οι επιθέσεις ξεκινούν με spear-phishing emails που προσπαθούν να πείσουν τους παραλήπτες να ανοίξουν έγγραφα ή συνδέσμους, τα οποία εκκινούν ένα loader component (με το όνομα ANELLDR) μέσω DLL side-loading. Αυτό, στη συνέχεια, αποκρυπτογραφεί και φορτώνει το ANEL backdoor στο σύστημα – στόχο. Επίσης, μπορεί να εγκαθιστά ένα modular backdoor με το όνομα HiddenFace (γνωστό και ως NOOPDOOR) που χρησιμοποιείται μόνο από τους hackers MirrorFace.

“Ωστόσο, εξακολουθούν να λείπουν πολλά κομμάτια του παζλ για τη δημιουργία μιας πλήρους εικόνας των δραστηριοτήτων“, δήλωσε η ESET. “Ένας από τους λόγους είναι η βελτιωμένη λειτουργική ασφάλεια της MirrorFace, η οποία έχει γίνει πιο εμπεριστατωμένη και εμποδίζει τις έρευνες διαγράφοντας τα παραδοθέντα εργαλεία και αρχεία, εκκαθαρίζοντας Windows event logs και εκτελώντας κακόβουλο λογισμικό στο Windows Sandbox“.

Δείτε επίσης: Χάκερ στοχεύουν κυβερνητικούς οργανισμούς μέσω ευπάθειας ChatGPT

Προστασία από malware

Ο πρώτος και πιο σημαντικός τρόπος προστασίας από τα RAT malware είναι η εγκατάσταση ενός αξιόπιστου λογισμικού ασφαλείας. Το λογισμικό αυτό θα πρέπει να περιλαμβάνει προστασία από ιούς, spyware, malware και άλλες επιθέσεις, καθώς και τη δυνατότητα ανίχνευσης και απομάκρυνσης RAT.

Οι Κινέζοι hackers MirrorFace στοχεύουν θύματα με τα ANEL και AsyncRAT
Οι Κινέζοι hackers MirrorFace στοχεύουν θύματα με τα ANEL και AsyncRAT

Επιπλέον, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και όλες τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τα τελευταία γνωστά malware.

Επίσης, πρέπει να είστε προσεκτικοί με τα email και τα μηνύματα που λαμβάνετε. Πολλά malware διαδίδονται μέσω επιθέσεων phishing, οπότε αποφεύγετε να ανοίγετε συνημμένα ή να κάνετε κλικ σε συνδέσμους από άγνωστες πηγές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Microsoft: Βορειοκορεάτες χάκερ συμμετέχουν στη συμμορία ransomware Qilin

Η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά μπορεί, επίσης, να βοηθήσει στην προστασία από τις επιθέσεις. Επίσης, η χρήση διπλής επαλήθευσης μπορεί να προσθέσει ένα επιπλέον επίπεδο ασφαλείας.

Τέλος, η εκπαίδευση στην ασφάλεια των πληροφοριών μπορεί να είναι ιδιαίτερα χρήσιμη. Η κατανόηση των τρόπων με τους οποίους τα malware εισβάλλουν στο σύστημά σας και των τρόπων προστασίας από αυτά, μπορεί να σας βοηθήσει να παραμείνετε ασφαλείς.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS