ΑρχικήSecurityAppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση

AppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση

Ερευνητές ασφαλείας αποκάλυψαν μια περίπλοκη εκστρατεία κακόβουλου λογισμικού που διαρκεί επτά χρόνια, όπου οι δράστες πίσω από τις εφαρμογές AppSuite-PDF και PDF Editor συστηματικά καταχράστηκαν πιστοποιητικά υπογραφής κώδικα για να νομιμοποιήσουν το κακόβουλο λογισμικό τους.

AppSuite-PDF
AppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση

Οι δράστες, που παρακολουθούνται υπό την ονομασία οικογένειας του κακόβουλου λογισμικού BaoLoader, έχουν χρησιμοποιήσει τουλάχιστον 26 πιστοποιητικά υπογραφής κώδικα που αποκτήθηκαν μέσω απατηλών επιχειρηματικών εγγραφών, στοχεύοντας κυρίως χρήστες που αναζητούν εργαλεία επεξεργασίας PDF και εφαρμογές παραγωγικότητας.

Η εκστρατεία δείχνει μια υπολογισμένη προσέγγιση στη χειραγώγηση αρχών πιστοποίησης, με τους δράστες να ιδρύουν νόμιμες επιχειρήσεις σε πολλές δικαιοδοσίες, συμπεριλαμβανομένων του Παναμά, της Μαλαισίας και των Ηνωμένων Πολιτειών. Αυτές οι οντότητες χρησίμευαν ως βιτρίνες για την απόκτηση πιστοποιητικών υπογραφής κώδικα από μεγάλες αρχές πιστοποίησης, συμπεριλαμβανομένων των SSL.com, GlobalSign, DigiCert και Sectigo.

Το κακόβουλο λογισμικό έχει διανεμηθεί υπό διάφορες μορφές, όπως AppSuite-PDF, PDF Editor, ManualFinder, PDFTools, PDFProSuite και OneStart, συχνά μεταμφιεσμένο ως δυνητικά ανεπιθύμητα προγράμματα (PUPs) ενώ περιέχει δυνατότητες backdoor.

Αυτό που ξεχωρίζει αυτή την εκστρατεία από τις τυπικές καταχρήσεις πιστοποιητικών είναι το συνεπές μοτίβο των δραστών να αποκτούν πολλαπλά πιστοποιητικά για ταυτόσημα ονόματα εταιρειών από διαφορετικές αρχές πιστοποίησης. Οι ερευνητές της Expel εντόπισαν αυτή την ασυνήθιστη συμπεριφορά κατά την ανάλυση της βάσης δεδομένων CertCentral.org, σημειώνοντας ότι μεταξύ των πάνω από 1.500 τεκμηριωμένων οργανισμών με καταχρησμένα πιστοποιητικά, αυτοί οι δράστες ήταν μοναδικοί στα γεωγραφικά μοτίβα πιστοποιητικών και στη συστηματική προσέγγιση προσομοίωσης νομιμότητας.

AppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση
AppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση

Η μεθοδολογία των δραστών επεκτείνεται πέρα από την απλή απόκτηση πιστοποιητικών για να περιλαμβάνει εξελιγμένους μηχανισμούς διανομής. Αρχεία έχουν ανέβει σε πλατφόρμες όπως το VirusTotal υπό πολυάριθμα παραπλανητικά ονόματα, με εκτελέσιμα αρχεία να εμφανίζονται ως “ZoomSetup”, “WinRarSetup”, “MinecraftSetup” και διάφορες εφαρμογές σχετικές με PDF. Αυτή η στρατηγική πολλαπλών ονομάτων υποδηλώνει σκόπιμες προσπάθειες για μεγιστοποίηση των διαδρομών μόλυνσης προσελκύοντας διάφορα ενδιαφέροντα και ανάγκες χρηστών.

Η τεχνική υποδομή πίσω από το BaoLoader αποκαλύπτει σχολαστικό σχεδιασμό στις στρατηγικές απόκτησης πιστοποιητικών. Οι δράστες ίδρυσαν εταιρείες με ονόματα εστιασμένα στα μέσα ενημέρωσης, όπως GLINT SOFTWARE SDN. BHD., ECHO INFINI SDN. BHD., Summit Nexus Holdings LLC, Apollo Technologies Inc., και Caerus Media LLC. Κάθε οντότητα καταχωρήθηκε με νόμιμη επιχειρηματική τεκμηρίωση, επιτρέποντας στους δράστες να περάσουν τις αρχικές διαδικασίες επαλήθευσης αρχών πιστοποίησης.

Η ανάλυση των μεταδεδομένων των πιστοποιητικών αποκαλύπτει συνεπείς αριθμούς σειράς επιχειρήσεων σε πολλές αρχές πιστοποίησης για ταυτόσημα ονόματα εταιρειών. Για παράδειγμα, τα πιστοποιητικά της Eclipse Media Inc. εκδόθηκαν από τις GlobalSign, SSL.com, Sectigo και DigiCert, όλα περιέχοντας ταυτόσημα αναγνωριστικά επιχειρηματικής εγγραφής. Αυτή η προσέγγιση επέτρεψε στους δράστες να διατηρήσουν την επιχειρησιακή συνέχεια όταν μεμονωμένα πιστοποιητικά αντιμετώπισαν ανάκληση, μεταβαίνοντας απρόσκοπτα μεταξύ αρχών πιστοποίησης διατηρώντας την ίδια οργανωτική ταυτότητα.

AppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση
AppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση

Οι μηχανισμοί επιμονής του κακόβουλου λογισμικού περιλαμβάνουν εκτέλεση PowerShell σχεδιασμένη να φορτώνει στοιχεία του Web Companion, εκτελώντας εντολές που παρακάμπτουν τις πολιτικές εκτέλεσης και φορτώνουν συναρμολογήσεις από κρυπτογραφημένα αρχεία. Η εξέλιξη της εκστρατείας από απλή διανομή adware σε ανάπτυξη backdoor αντιπροσωπεύει μια ανησυχητική κλιμάκωση στις δυνατότητες των δραστών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS