ΑρχικήSecurityΑπό το MostereRAT στο ClickFix: Νέες εκστρατείες malware

Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας εκστρατείας phishing που διανέμει ένα ύπουλο τραπεζικό malware που μετατρέπεται σε trojan απομακρυσμένης πρόσβασης, γνωστό ως MostereRAT.

Δείτε επίσης: Η Lazarus APT χρησιμοποιεί την τεχνική ClickFix για κλοπή δεδομένων

ClickFix MostereRAT
Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware

Η επίθεση phishing ενσωματώνει μια σειρά από προηγμένες τεχνικές αποφυγής για να αποκτήσει πλήρη έλεγχο των παραβιασμένων συστημάτων, να αποσπάσει ευαίσθητα δεδομένα και να επεκτείνει τη λειτουργικότητά του παρέχοντας δευτερεύοντα plugins, σύμφωνα με το Fortinet FortiGuard Labs.

Αυτές οι τεχνικές περιλαμβάνουν τη χρήση μιας Εύκολης Γλώσσας Προγραμματισμού (EPL) για την ανάπτυξη ενός σταδιακού φορτίου, την απόκρυψη κακόβουλων λειτουργιών και την απενεργοποίηση εργαλείων ασφάλειας για την αποφυγή ενεργοποίησης ειδοποιήσεων, την ασφάλιση επικοινωνιών εντολής και ελέγχου (C2) χρησιμοποιώντας mTLS, την υποστήριξη διαφόρων μεθόδων για την ανάπτυξη επιπρόσθετων φορτίων και ακόμη και την εγκατάσταση δημοφιλών εργαλείων απομακρυσμένης πρόσβασης.

Η EPL είναι μια άγνωστη οπτική γλώσσα προγραμματισμού που υποστηρίζει παραλλαγές σε παραδοσιακά κινέζικα, απλοποιημένα κινέζικα, αγγλικά και ιαπωνικά, κυρίως για χρήστες που μπορεί να μην είναι εξοικειωμένοι με τα αγγλικά.

Τα emails, σχεδιασμένα κυρίως για να στοχεύουν Ιάπωνες χρήστες, χρησιμοποιούν δολώματα που σχετίζονται με επιχειρηματικές ερωτήσεις για να παραπλανήσουν τους παραλήπτες να κάνουν κλικ σε κακόβουλους συνδέσμους που οδηγούν σε μολυσμένο ιστότοπο για να κατεβάσουν ένα παγιδευμένο έγγραφο — ένα αρχείο Microsoft Word που ενσωματώνει ένα αρχείο ZIP.

Μέσα στο αρχείο ZIP υπάρχει ένα εκτελέσιμο αρχείο που ενεργοποιεί την εκτέλεση του MostereRAT, το οποίο στη συνέχεια χρησιμοποιείται για την εγκατάσταση πολλών εργαλείων όπως το AnyDesk, το TigerVNC και το TightVNC χρησιμοποιώντας μονάδες γραμμένες σε EPL. Ένα αξιοσημείωτο χαρακτηριστικό του κακόβουλου λογισμικού είναι η ικανότητά του να απενεργοποιεί τους μηχανισμούς ασφαλείας των Windows και να μπλοκάρει την κυκλοφορία δικτύου που σχετίζεται με μια προγραμματισμένη λίστα προγραμμάτων ασφαλείας, επιτρέποντάς του να αποφύγει την ανίχνευση.

Αυτή η τεχνική μπλοκαρίσματος κυκλοφορίας μοιάζει με το γνωστό εργαλείο red team ‘EDRSilencer‘, το οποίο χρησιμοποιεί φίλτρα της Πλατφόρμας Φιλτραρίσματος των Windows (WFP) σε πολλαπλά στάδια της στοίβας επικοινωνίας δικτύου, αποτρέποντας αποτελεσματικά τη σύνδεση με τους διακομιστές του και τη μετάδοση δεδομένων ανίχνευσης, ειδοποιήσεων, αρχείων καταγραφής συμβάντων ή άλλων τηλεμετρικών δεδομένων.

Δείτε ακόμα: Νέα επίθεση ClickFix μιμείται το AnyDesk και διανέμει το MetaStealer

Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware
Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware

Μια άλλη δυνατότητα είναι η ικανότητά του να λειτουργεί ως TrustedInstaller, ένας ενσωματωμένος λογαριασμός συστήματος των Windows με αυξημένα δικαιώματα, επιτρέποντάς του να παρεμβαίνει σε κρίσιμες διαδικασίες των Windows, να τροποποιεί καταχωρήσεις του Μητρώου των Windows και να διαγράφει αρχεία συστήματος.

Επιπλέον, μία από τις μονάδες που αναπτύσσει το MostereRAT είναι εξοπλισμένη για να παρακολουθεί τη δραστηριότητα του παραθύρου προσκηνίου που σχετίζεται με το Qianniu – το Εργαλείο Πωλητή της Alibaba, να καταγράφει πληκτρολογήσεις, να στέλνει σήματα σε εξωτερικό διακομιστή και να επεξεργάζεται εντολές που εκδίδονται από τον διακομιστή.

Οι εντολές του επιτρέπουν να συλλέγει λεπτομέρειες του υπολογιστή του θύματος, να εκτελεί αρχεία DLL, EPK ή EXE, να φορτώνει shellcode, να διαβάζει/γράφει/διαγράφει αρχεία, να κατεβάζει και να εισάγει ένα EXE στο svchost.exe χρησιμοποιώντας την Έγχυση Early Bird, να απαριθμεί χρήστες, να καταγράφει στιγμιότυπα οθόνης, να διευκολύνει συνδέσεις RDP και ακόμη και να δημιουργεί και να προσθέτει έναν κρυφό χρήστη στην ομάδα διαχειριστών.

Αυτές οι τακτικές αυξάνουν σημαντικά τη δυσκολία ανίχνευσης, πρόληψης και ανάλυσης. Εκτός από την ενημέρωση των λύσεων ασφαλείας, η εκπαίδευση των χρηστών σχετικά με τους κινδύνους της social engineering παραμένει απαραίτητη.

Τα ευρήματα συμπίπτουν με την εμφάνιση μιας άλλης εκστρατείας που χρησιμοποιεί “ClickFix-esque τεχνικές” για να διανέμει ένα κοινό κακόβουλο λογισμικό κλοπής πληροφοριών γνωστό ως MetaStealer σε χρήστες που αναζητούν εργαλεία όπως το AnyDesk.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η αλυσίδα επίθεσης περιλαμβάνει την παροχή μιας ψεύτικης σελίδας Cloudflare Turnstile πριν από τη λήψη του υποτιθέμενου εγκαταστάτη του AnyDesk, προτρέποντας τους χρήστες να κάνουν κλικ σε ένα κουτί ελέγχου για να ολοκληρώσουν ένα βήμα επαλήθευσης. Ωστόσο, αυτή η ενέργεια ενεργοποιεί ένα αναδυόμενο μήνυμα που τους ζητά να ανοίξουν τον Εξερευνητή Αρχείων των Windows.

Δείτε επίσης: ClickFix επίθεση με fake σελίδα BBC και επαλήθευση Cloudflare

Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware
Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware

Μόλις ανοίξει ο Εξερευνητής Αρχείων των Windows, ο κώδικας PHP που είναι κρυμμένος στη σελίδα επαλήθευσης Turnstile είναι διαμορφωμένος να χρησιμοποιεί το πρωτόκολλο χειριστή URI “search-ms:” για να εμφανίσει ένα αρχείο συντόμευσης των Windows (LNK) μεταμφιεσμένο ως PDF που φιλοξενείται σε ιστότοπο του επιτιθέμενου. Το αρχείο LNK ενεργοποιεί μια σειρά βημάτων για τη συλλογή του ονόματος υπολογιστή.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS