ΑρχικήSecurityDarkSamural: Νέα κακόβουλη καμπάνια στοχεύει κρίσιμες υποδομές

DarkSamural: Νέα κακόβουλη καμπάνια στοχεύει κρίσιμες υποδομές

Ερευνητές ασφαλείας παρατήρησαν μια εξελιγμένη κακόβουλη εκστρατεία, με το όνομα DarkSamural, που στοχεύει κρίσιμες υποδομές και κυβερνητικούς φορείς στη Νότια Ασία.

DarkSamural

Η επιχείρηση χρησιμοποιεί παραπλανητικά κατασκευασμένα αρχεία LNK και PDF για να διεισδύσει σε δίκτυα, να καθιερώσει persistence και να εξαγάγει ευαίσθητες πληροφορίες.

Το αρχικό reconnaissance δείχνει ότι οι αντίπαλοι κρύβουν κακόβουλα αρχεία MSC (Microsoft Management Console) με γνωστά εικονίδια PDF, δελεάζοντας τους παραλήπτες να εκτελέσουν ακούσια ενσωματωμένα scripts. Καθώς η εκστρατεία εξελίσσεται, τα κλεμμένα διαπιστευτήρια και τα μεταδεδομένα συστήματος ρέουν πίσω στους διακομιστές εντολών και ελέγχου των επιτιθέμενων, επιτρέποντας περαιτέρω lateral movement.

Καμπάνια DarkSamural: Πώς γίνεται η μόλυνση

Η μόλυνση ξεκινά με ένα spear-phishing email που περιέχει ένα συμπιεσμένο αρχείο. Οι παραλήπτες βλέπουν ένα αρχείο ονόματι Drone_Information.pdf[.]msc, το οποίο φαίνεται σαν PDF και εκτελείται με διπλό κλικ. Οι αναλυτές σημείωσαν ότι αυτά τα αρχεία MSC χρησιμοποιούν την τεχνολογία GrimResource για να αποσυμπιέσουν και να εκτελέσουν obfuscated JavaScript, το οποίο με τη σειρά του κατεβάζει ένα payload δεύτερου σταδίου.

Δείτε επίσης: The Gentlemen ransomware: Γνωρίστε τη νέα απειλή

Αυτή η πολυεπίπεδη προσέγγιση εμποδίζει την ανίχνευση που βασίζεται σε υπογραφές, καθώς κάθε στάδιο φαίνεται αβλαβές μέχρι να γίνει η αποσυμπίεση. Οι ερευνητές αναγνώρισαν ότι το κακόβουλο script επικοινωνεί με μια απομακρυσμένη διεύθυνση URL και ανακτά ένα μεταμφιεσμένο DLL, το οποίο τελικά αποθηκεύεται κάτω από C:\ProgramData\DismCore[.]dll για μετέπειτα εκτέλεση.

DarkSamural: Νέα κακόβουλη καμπάνια στοχεύει κρίσιμες υποδομές

Σύντομα, γίνεται εμφανές ότι ο αντίκτυπος της καμπάνιας DarkSamural εκτείνεται πέρα από την αρχική πρόσβαση. Τα θύματα έχουν αναφέρει μη εξουσιοδοτημένες μεταφορές αρχείων, κλοπή διαπιστευτηρίων περιηγητή και απομακρυσμένη πρόσβαση shell. Ο συνδυασμός ανοιχτού κώδικα και proprietary RATs, συμπεριλαμβανομένων των Mythic, QuasarRat και BADNEWS, παρέχει στους επιτιθέμενους ευέλικτο έλεγχο των παραβιασμένων μηχανημάτων.

Τα αρχεία που συλλέγονται κυμαίνονται από διοικητικά έγγραφα έως ιδιόκτητη έρευνα, υπογραμμίζοντας τη στρατηγική εστίαση της εκστρατείας σε στόχους υψηλής αξίας. Περαιτέρω ανάλυση αποκαλύπτει ότι το κακόβουλο DLL ενσωματώνει μια λειτουργία εξαγωγής, DIIRegisterServer, που επιλύει δυναμικά κρίσιμα APIs των Windows. Κατά την εκτέλεση, το δείγμα συλλέγει λεπτομέρειες υπολογιστή όπως το όνομα του μηχανήματος, τον λογαριασμό χρήστη και το process ID, συσκευάζοντάς τα σε ένα JSON check-in packet.

Δείτε επίσης: Το backdoor ‘ChillyHell’ κρυβόταν σε πιστοποιημένες εφαρμογές Mac

Αυτό το πακέτο κρυπτογραφείται με AES-128-GCM και μεταδίδεται στο C2 endpoint μέσω WinHTTP. Τα network artifacts, που προκύπτουν, μιμούνται νόμιμο update traffic, καθιστώντας την ανίχνευση ανωμαλιών πιο περίπλοκη.

Μηχανισμός Μόλυνσης και Συγκεκαλυμμένη Κωδικοποίηση

Μια πιο προσεκτική εξέταση της εσωτερικής δομής του αρχείου MSC αποκαλύπτει ένα πολυεπίπεδο obfuscation scheme που έχει σχεδιαστεί για να αποτρέπει το reverse engineering. Ο αρχικός κώδικας JavaScript, ενσωματωμένος σε ένα XML StringTable, ενεργοποιεί ένα XSL transformation, που εκκινεί το mmc[.]exe με ένα remote script reference.

Μετά την ανάκτηση του δεύτερου επιπέδου, το script αντιστρέφει τις ακολουθίες χαρακτήρων, αντικαθιστά τα tokens, μετατρέπει σε hexadecimal και εκτελεί αποκωδικοποίηση Base64 για να παραγάγει το τελικό DLL. Στη συνέχεια, τα αποκωδικοποιημένα bytes γράφονται στο δίσκο και καταχωρούνται ως διακομιστής COM, εξασφαλίζοντας εκτέλεση κατά την εκκίνηση του συστήματος.

Αυτό το πολυεπίπεδο obfuscation, σε συνδυασμό με τη δημιουργία scheduled task, απεικονίζει την προσέγγιση της DarkSamural όσον αφορά στη μόλυνση και την αποφυγή ανίχνευσης. Οι ομάδες κυβερνοασφάλειας θα πρέπει να επιθεωρούν τη συμπεριφορά των αρχείων MSC, να παρακολουθούν περίεργα mmc[.]exe invocations και να επικυρώνουν λήψεις βασισμένες σε scripts έναντι γνωστών artifact hashes (για να ανιχνεύσουν και να διακόψουν αυτή την εκστρατεία).

Δείτε επίσης: Τι αποκαλύπτουν οι παραβιάσεις SalesLoft Drift για τον κίνδυνο τέταρτου μέρους

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

DarkSamural: Νέα κακόβουλη καμπάνια στοχεύει κρίσιμες υποδομές

Η καμπάνια DarkSamural φέρνει στο προσκήνιο μια ανησυχητική εξέλιξη στον κυβερνοπόλεμο: οι επιτιθέμενοι εγκαταλείπουν τα κλασικά phishing payloads και επενδύουν σε «καμουφλαρισμένες» τεχνικές, που μιμούνται απολύτως νόμιμα αρχεία και ροές συστήματος. Η χρήση MSC με εικονίδια PDF δείχνει πόσο εύκολα η ανθρώπινη εμπιστοσύνη γίνεται το πρώτο ρήγμα στην άμυνα ενός οργανισμού.

Το πιο ανησυχητικό στοιχείο είναι το επίπεδο πολυπλοκότητας: η εκστρατεία αξιοποιεί πολυεπίπεδο obfuscation και custom RATs, κάνοντας την ανίχνευση εξαιρετικά δύσκολη, ακόμα και για προηγμένα SOCs. Αυτό δείχνει ότι η ομάδα πίσω από την DarkSamural δεν δρα ευκαιριακά, αλλά στοχευμένα, επενδύοντας χρόνο και τεχνογνωσία σε θύματα υψηλής αξίας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS