ΑρχικήSecurityΚωδικοί QR εκμεταλλεύονται σε νέα τεχνική malware

Κωδικοί QR εκμεταλλεύονται σε νέα τεχνική malware

Eνσωματωμένoi κωδικοί QR, περιέχουν ένα νέο κακόβουλο πακέτο που ανακαλύφθηκε πρόσφατα, μεταμφιεσμένο ως βιβλιοθήκη χρησιμότητας. Οι κωδικοί QR, που χρησιμοποιούνται συνήθως για περιεχόμενο μάρκετινγκ και κατεύθυνση χρηστών σε ιστότοπους και εφαρμογές, έχουν επίσης γίνει πηγή για malware.

Δείτε επίσης: Wi-Fi παγίδες: Οδηγός κυβερνοασφάλειας για καλοκαιρινές διακοπές

κωδικοί QR
Κωδικοί QR εκμεταλλεύονται σε νέα τεχνική malware

Μια ερευνητική ομάδα απειλών στην εταιρεία κυβερνοασφάλειας Socket ανακάλυψε έναν “περίπλοκο μηχανισμό backdoor” που, όταν ενσωματωθεί σε εφαρμογή ή ιστότοπο μιας επιχείρησης, κλέβει κωδικούς πρόσβασης αποθηκευμένους στα cookies των επισκεπτών μέσω κώδικα ενσωματωμένου σε κωδικούς QR.

Το κακόβουλο πακέτο, fezbox, διαθέτει επίπεδα απόκρυψης, συμπεριλαμβανομένης της στεγανογραφικής χρήσης κωδικών QR. Η στεγανογραφία περιλαμβάνει την ενσωμάτωση μυστικών δεδομένων σε ένα μέσο κάλυψης για να παραμένουν απαρατήρητα. Η ερευνήτρια της Socket, Olivia Brown, σημείωσε ότι οι κωδικοί QR είναι αποτελεσματικοί για την απόκρυψη μυστικών αρχείων και η χρήση ενός κωδικού QR για περαιτέρω απόκρυψη είναι μια δημιουργική τακτική από τον απειλητικό παράγοντα.

Το πακέτο εκμεταλλεύεται το npm, τον δημοφιλή διαχειριστή πακέτων για JavaScript, και περιλαμβάνει τρία επίπεδα απόκρυψης: μια αντιστραμμένη συμβολοσειρά, έναν κωδικό QR και ένα κρυφό φορτίο. Αυτός ο περίπλοκος μηχανισμός παράδοσης κακόβουλου λογισμικού συλλέγει ονόματα χρηστών και κωδικούς πρόσβασης από τα cookies του προγράμματος περιήγησης χρησιμοποιώντας κώδικα κρυμμένο σε έναν ενσωματωμένο κωδικό QR που είναι ιδιαίτερα πυκνός σε δεδομένα και δύσκολο να αναγνωστεί.

Δείτε ακόμα: Δημιουργία ασφαλών κωδικών και διαχείριση ταυτοποίησης

QR code-Wi-Fi
Κωδικοί QR εκμεταλλεύονται σε νέα τεχνική malware

Το fezbox ισχυρίζεται ότι είναι μια βιβλιοθήκη χρησιμότητας JavaScript/TypeScript με “κοινές βοηθητικές λειτουργίες“, οργανωμένες σε λειτουργικές μονάδες. Το αρχείο README του, γραμμένο στα Κινέζικα, περιλαμβάνει φράσεις όπως “τύποι TypeScript“, “υψηλή απόδοση” και “δοκιμές“, και περιγράφει μια μονάδα κωδικών QR που θα μπορούσε να δημιουργεί και να αναλύει κωδικούς και να φορτώνει αυτόματα τα απαραίτητα προγραμματικά στοιχεία. Ωστόσο, δεν ανέφερε ότι η εισαγωγή της βιβλιοθήκης θα ενεργοποιούσε μια διαδικασία στο παρασκήνιο που ανακτά και εκτελεί κώδικα κρυμμένο μέσα σε μια απομακρυσμένη εικόνα κωδικού QR.

Ο κώδικας είναι ελαχιστοποιημένος και κρυμμένος σε μεγαλύτερα μπλοκ φαινομενικά αβλαβών “εντολών μη λειτουργίας (no-op)” που του επιτρέπουν να παρακάμπτει τους ελέγχους ασφαλείας. Μια συγκεκριμένη συνθήκη μέσα στον κώδικα ελέγχει αν η εφαρμογή εκτελείται σε περιβάλλον ανάπτυξης. Αν ναι, “ο κώδικας δεν κάνει τίποτα“, σύμφωνα με την Brown, που είναι μια τυπική τακτική απόκρυψης.

Μετά από καθυστέρηση 120 δευτερολέπτων, το πακέτο κατεβάζει και εκτελεί κώδικα από μια εικόνα QR. Αυτός ο κώδικας διαβάζει ένα cookie από το “document.cookie“, ανακτά το όνομα χρήστη και τον κωδικό πρόσβασης αν υπάρχουν, και αντιστρέφει τη συμβολοσειρά (έτσι “password” γίνεται “drowssap”). Η αντιστροφή είναι ένα “κλασικό κόλπο απόκρυψης ανάλυσης“, καθώς μπορεί να παρακάμψει τα εργαλεία ανάλυσης που αναζητούν URL αλλά όχι τις αντίστροφες εκδόσεις τους.

Αν το cookie περιέχει και το όνομα χρήστη και τον κωδικό πρόσβασης, το πακέτο το εξάγει μέσω μιας εντολής HTTPS POST. Διαφορετικά, “δεν κάνει τίποτα και εξέρχεται αθόρυβα“, εξήγησε η Brown.

Δείτε επίσης: Επιθέσεις BitM – τι είναι και πώς θα προστατευτείτε

Κωδικοί QR εκμεταλλεύονται σε νέα τεχνική malware
Κωδικοί QR εκμεταλλεύονται σε νέα τεχνική malware

Ενώ οι κύριες λειτουργίες χρησιμότητας φαίνονταν νόμιμες, το μοτίβο απόκρυψης “αντιπροσωπεύει μια κρίσιμη απειλή ασφαλείας που επιτρέπει την απομακρυσμένη εκτέλεση κώδικα με χαρακτηριστικά απόκρυψης“, σημείωσε η Brown. Ωστόσο, ανέφερε ότι οι περισσότερες εφαρμογές πλέον δεν αποθηκεύουν κωδικούς πρόσβασης σε cookies, καθιστώντας δύσκολο να προσδιοριστεί πόσο επιτυχημένο μπορεί να είναι το κακόβουλο λογισμικό.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS