Μια κινεζική ομάδα APT έχει συνδεθεί με την παραβίαση μιας στρατιωτικής εταιρείας με έδρα τις Φιλιππίνες, μέσω ενός νέου fileless malware framework, που ονομάζεται EggStreme.

“Αυτό το πολυεπίπεδο εργαλείο επιτυγχάνει επίμονη, χαμηλού προφίλ κατασκοπεία εισάγοντας κακόβουλο κώδικα απευθείας στη μνήμη και αξιοποιώντας το DLL sideloading για την εκτέλεση payloads“, δήλωσε ο ερευνητής της Bitdefender, Bogdan Zavadovschi.
“Το βασικό συστατικό, το EggStremeAgent, είναι ένα ολοκληρωμένο backdoor που επιτρέπει εκτεταμένη αναγνώριση συστήματος, persistent και κλοπή δεδομένων μέσω ενός ενσωματωμένου keylogger“.
Η στόχευση των Φιλιππίνων είναι ένα επαναλαμβανόμενο μοτίβο για τις κινεζικές κρατικά υποστηριζόμενες ομάδες hacking, ιδιαίτερα υπό το φως των γεωπολιτικών εντάσεων που τροφοδοτούνται από εδαφικές διαφορές στη Νότια Σινική Θάλασσα μεταξύ Κίνας, Βιετνάμ, Φιλιππίνων, Ταϊβάν, Μαλαισίας και Μπρουνέι.
Δείτε επίσης: Το CyberVolk ransomware στοχεύει κρίσιμες υποδομές
Η Bitdefender ανίχνευσε τα πρώτα σημάδια της κακόβουλης δραστηριότητας στις αρχές του 2024 και περιέγραψε το EggStreme ως ένα σύνολο κακόβουλων στοιχείων που έχουν σχεδιαστεί για να εδραιώσουν μια “ανθεκτική βάση” σε μολυσμένα μηχανήματα.
EggStreme: Μόλυνση πολλαπλών σταδίων
Το σημείο εκκίνησης είναι ένα payload που ονομάζεται EggStremeFuel (“mscorsvc.dll”). Κάνει profiling του συστήματος και αναπτύσσει το EggStremeLoader για να δημιουργήσει persistence. Στη συνέχεια εκτελεί το EggStremeReflectiveLoader, το οποίο, με τη σειρά του, ενεργοποιεί το EggStremeAgent.
Οι λειτουργίες του EggStremeFuel περιλαμβάνουν:
– Λήψη πληροφοριών δίσκου
– Εκκίνηση του cmd.exe και καθιέρωση επικοινωνίας μέσω pipes
– Κλείσιμο όλων των συνδέσεων και τερματισμός λειτουργίας
– Ανάγνωση ενός αρχείου από τον διακομιστή και αποθήκευσή του στο δίσκο
– Ανάγνωση ενός τοπικού αρχείου από μια δεδομένη διαδρομή και μετάδοση του περιεχομένου του
– Αποστολή της εξωτερικής διεύθυνσης IP κάνοντας request στο myexternalip[.]com/raw
– Απόρριψη in-memory configuration στο δίσκο

Το EggStremeAgent είναι το “κεντρικό νευρικό σύστημα” του framework EggStreme. To backdoor παρακολουθεί νέες συνεδρίες χρηστών και εισάγει ένα keylogger με την ονομασία EggStremeKeylogger, για κάθε συνεδρία, για να συλλέξει πληκτρολογήσεις και άλλα ευαίσθητα δεδομένα. Επικοινωνεί με έναν διακομιστή C2 χρησιμοποιώντας το πρωτόκολλο Google Remote Procedure Call (gRPC).
Υποστηρίζει 58 εντολές που επιτρέπουν ένα ευρύ φάσμα δυνατοτήτων για τη διευκόλυνση τοπικού και network discovery, system enumeration, εκτέλεσης shellcode, αύξησης προνομίων, lateral movement, εξαγωγής δεδομένων και payload injection, συμπεριλαμβανομένου ενός βοηθητικού implant με την κωδική ονομασία EggStremeWizard (“xwizards.dll”).
Δείτε επίσης: DarkSamural: Νέα κακόβουλη καμπάνια στοχεύει κρίσιμες υποδομές
“Οι επιτιθέμενοι το χρησιμοποιούν αυτό για να εκκινήσουν ένα νόμιμο binary που φορτώνει το κακόβουλο DLL, μια τεχνική που καταχρώνται σταθερά σε όλη την αλυσίδα επίθεσης“, σημείωσε ο Zavadovschi.
“Αυτό το δευτερεύον backdoor παρέχει reverse shell access και δυνατότητες μεταφόρτωσης/λήψης αρχείων. Ο σχεδιασμός του ενσωματώνει επίσης μια λίστα πολλαπλών διακομιστών C2, ενισχύοντας την ανθεκτικότητά του και διασφαλίζοντας ότι η επικοινωνία με τον επιτιθέμενο μπορεί να διατηρηθεί ακόμα και αν ένας διακομιστής C2 τεθεί εκτός λειτουργίας“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η κακόβουλη δραστηριότητα χαρακτηρίζεται και από τη χρήση της βοηθητικής εφαρμογής Stowaway για την καθιέρωση μιας εσωτερικής βάσης δικτύου. Η ανίχνευση περιπλέκεται περαιτέρω από τη φύση του ίδιου του framework EggStreme (fileless), προκαλώντας την φόρτωση και εκτέλεση κακόβουλου κώδικα απευθείας στη μνήμη χωρίς να αφήνει ίχνη στο δίσκο.
“Αυτό, σε συνδυασμό με τη βαριά χρήση του DLL side-loading και τη σύνθετη, πολυεπίπεδη ροή εκτέλεσης, επιτρέπει στο framework να λειτουργεί με χαμηλό προφίλ, καθιστώντας το μια σημαντική και επίμονη απειλή“, δήλωσε η Bitdefender.

“Η οικογένεια κακόβουλου λογισμικού EggStreme είναι μια εξαιρετικά εξελιγμένη και πολυσύνθετη απειλή σχεδιασμένη για να επιτυγχάνει επίμονη πρόσβαση, πλευρική κίνηση και εξαγωγή δεδομένων. Ο απειλητικός παράγοντας δείχνει μια προηγμένη κατανόηση των σύγχρονων αμυντικών τεχνικών χρησιμοποιώντας μια ποικιλία τακτικών για να αποφύγει την ανίχνευση“.
Δείτε επίσης: The Gentlemen ransomware: Γνωρίστε τη νέα απειλή
Προστασία από malware
Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.
Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις πιο πρόσφατες απειλές.
Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι πρέπει να γνωρίζετε πώς να αναγνωρίζετε και να αποφεύγετε τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν malware.
Επίσης, μην ξεχνάτε τη χρήση firewalls και την παρακολούθηση του network traffic που θα σας βοηθήσει να εντοπίσετε άμεσα ύποπτη δραστηριότητα. Συνιστάται, ακόμα, στους χρήστες να αποφεύγουν εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.
Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.
