ΑρχικήSecurityΗ Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai...

Η Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai Backdoor

Η κινεζική ομάδα Mustang Panda χρησιμοποιεί μια ενημερωμένη έκδοση ενός backdoor που ονομάζεται TONESHELL και ένα νέο USB worm με το όνομα SnakeDisk.

Mustang Panda SnakeDisk

Σύμφωνα με τους ερευνητές της IBM X-Force, Golo Mühr και Joshua Chung, το worm εκτελείται μόνο σε συσκευές με IP διευθύνσεις στην Ταϊλάνδη και εγκαθιστά το backdoor Yokai. Η μονάδα κυβερνοασφάλειας του τεχνολογικού γίγαντα παρακολουθεί το σύμπλεγμα υπό το όνομα Hive0154, το οποίο αναφέρεται επίσης ως BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, Polaris, RedDelta, Stately Taurus και Twill Typhoon. Πιστεύεται ότι ο κρατικά υποστηριζόμενος παράγοντας απειλής είναι ενεργός τουλάχιστον από το 2012.

Το TONESHELL τεκμηριώθηκε για πρώτη φορά από την Trend Micro, τον Νοέμβριο του 2022, ως μέρος κυβερνοεπιθέσεων που στόχευαν τη Μιανμάρ, την Αυστραλία, τις Φιλιππίνες, την Ιαπωνία και την Ταϊβάν. Συνήθως εκτελείται μέσω DLL side-loading, με κύρια ευθύνη να κατεβάζει δευτερεύοντα payloads στον μολυσμένο υπολογιστή.

Δείτε επίσης: Το BlackNevas Ransomware κρυπτογραφεί αρχεία και κλέβει δεδομένα

Οι τυπικές αλυσίδες επιθέσεων περιλαμβάνουν τη χρήση spear-phishing emails για την εγκατάσταση οικογενειών κακόβουλου λογισμικού όπως το PUBLOAD ή το TONESHELL. Το PUBLOAD, το οποίο λειτουργεί παρόμοια με το TONESHELL, είναι ικανό να κατεβάζει shellcode payloads μέσω HTTP POST requests από έναν διακομιστή εντολών και ελέγχου (C2).

Οι νέες παραλλαγές του TONESHELL, που ονομάζονται TONESHELL8 και TONESHELL9 από την IBM X-Force, υποστηρίζουν επικοινωνία C2 μέσω τοπικά διαμορφωμένων διακομιστών proxy για να ενσωματωθούν με την κίνηση δικτύου της επιχείρησης και να διευκολύνουν δύο ενεργά reverse shells παράλληλα. Επίσης, ενσωματώνει άχρηστο κώδικα, που αντιγράφηκε από τον ιστότοπο του ChatGPT της OpenAI, στις λειτουργίες του κακόβουλου λογισμικού. Αυτό το κάνει για να αποφύγει την ανίχνευση και να αντισταθεί στην ανάλυση.

Επίσης, όπως προείπαμε, η Mustang Panda χρησιμοποιεί και το USB worm SnakeDisk, το οποίο εκκινείται μέσω DLL side-loading. Αυτό το worm έχει κοινά στοιχεία με το TONEDISK (γνωστό και ως WispRider), ένα άλλο USB worm framework της οικογένειας TONESHELL. Χρησιμοποιείται κυρίως για την ανίχνευση νέων και υπαρχόντων USB συσκευών που συνδέονται με τον υπολογιστή, χρησιμοποιώντας το ως μέσο διάδοσης.

Δείτε επίσης: Νέα επίθεση SEO Poisoning στοχεύει χρήστες Windows

Η Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai Backdoor

Συγκεκριμένα, μετακινεί τα υπάρχοντα αρχεία στο USB σε έναν νέο υποκατάλογο, παραπλανώντας αποτελεσματικά το θύμα να κάνει κλικ στο κακόβουλο payload σε ένα νέο μηχάνημα, ορίζοντας το όνομά του στο volume name της συσκευής USB, ή “USB.exe”. Μόλις εκκινήσει το κακόβουλο λογισμικό, τα αρχεία αντιγράφονται πίσω στην αρχική τους τοποθεσία.

Ένα αξιοσημείωτο χαρακτηριστικό του κακόβουλου λογισμικού είναι ότι είναι geofenced, ώστε να εκτελείται μόνο σε δημόσιες IP διευθύνσεις που γεωεντοπίζονται στην Ταϊλάνδη. Το SnakeDisk λειτουργεί, επίσης, ως αγωγός για την εγκατάσταση του Yokai, ενός backdoor που δημιουργεί reverse shell για την εκτέλεση αυθαίρετων εντολών. Προηγουμένως είχε αναλυθεί από την Netskope, σε εισβολές που στόχευαν Ταϊλανδούς αξιωματούχους.

Το Yokai έχει κοινά στοιχεία με άλλες οικογένειες backdoor που αποδίδονται στην Hive0154, όπως το PUBLOAD/PUBSHELL και το TONESHELL. Αν και αυτές οι οικογένειες είναι ξεχωριστά κομμάτια κακόβουλου λογισμικού, ακολουθούν περίπου την ίδια δομή και χρησιμοποιούν παρόμοιες τεχνικές για να δημιουργήσουν reverse shell με τον διακομιστή C2 τους.

Δείτε επίσης: Το DarkCloud Stealer στοχεύει χρηματοοικονομικούς οργανισμούς

Η Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai Backdoor

Η χρήση του SnakeDisk και του Yokai πιθανώς υποδεικνύει μια υποομάδα εντός της Mustang Panda που είναι υπερ-εστιασμένη στην Ταϊλάνδη, ενώ παράλληλα υπογραμμίζει τη συνεχιζόμενη εξέλιξη και βελτίωση του οπλοστασίου του παράγοντα απειλής.

Η Mustang Panda εξελίσσει τις τεχνικές της

Η Mustang Panda επιβεβαιώνει πως οι σύγχρονες απειλές εξελίσσονται με στρατηγική προσέγγιση: στοχοποιημένη δράση, επίμονη παρουσία και εκμετάλλευση αδύναμων σημείων στην αλυσίδα εφοδιασμού λογισμικού. Η ουσία της άμυνας δεν είναι πια μόνο τεχνική — αφορά διαδικασίες, εκπαίδευση και διαρκή επιτήρηση. Ουσιαστικά μέτρα περιλαμβάνουν αυστηρό έλεγχο removable media, επιβολή πολιτικών least-privilege, συνεχές monitoring συμπεριφορικών ανωμαλιών και απομόνωση κρίσιμων endpoints. Οι οργανισμοί πρέπει επίσης να ενσωματώσουν tabletop ασκήσεις, regular threat hunting και γρήγορη ανταλλαγή δεικτών με τρίτους. Οι τεχνολογικοί πάροχοι πρέπει να ενισχύσουν ενημερώσεις ασφαλείας, να μοιράζονται δείκτες και να εφαρμόζουν πολιτικές least privilege χωρίς καθυστέρηση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.


📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS