Σε μια πρόσφατα αποκαλυφθείσα καμπάνια πολλαπλών σταδίων, οι επιτιθέμενοι παρατηρήθηκαν να παρακάμπτουν το δίσκο και να βασίζονται σε τεχνικές που εκτελούνται στη μνήμη για να παραδώσουν το XWorm remote access trojan (RAT). Σύμφωνα με τα ευρήματα των Forcepoint Labs, η καμπάνια χρησιμοποιεί κρυπτογραφημένο shellcode που εκτελεί έναν .NET dropper και φορτώνει ανακλαστικά πολλαπλά DLLs στη μνήμη.
Δείτε επίσης: Η Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai Backdoor

Το αρχικό δόλωμα ήταν ένα συνημμένο Office .xlam που ενσωματώνει ένα OLE stream, αποσυμπιέζοντας τον κακόβουλο κώδικα. “Η καμπάνια παραδίδεται μέσω phishing email, χρησιμοποιώντας ένα ψεύτικο τιμολόγιο ως δόλωμα,” ανέφερε ο ερευνητής ασφαλείας της Forcepoint, Prashant Kumar, σε μια ανάρτηση blog. “Το κακόβουλο έγγραφο (.xlam attachment) έχει ένα ενσωματωμένο αρχείο ‘oleObject1.bin’, το οποίο κρύβει ενσωματωμένο shellcode.”
Κατασκευασμένο για να κρύβεται, να κινείται και να παραμένει στον στόχο, το XWorm RAT αναπτύχθηκε εκμεταλλευόμενο νόμιμα Windows APIs για να ανακτήσει και να εκτελέσει έναν downloader, μαζί με πολυεπίπεδες τεχνικές ανάλυσης, συμπεριλαμβανομένων του API hashing, των “unhooked” κλήσεων, της έντονης σύγχυσης και της κρυπτογράφησης. Πολυσταδιακή επίθεση κρύβει το RAT μέσα σε υπολογιστικά φύλλα. Το “OLE10Native” stream, που εξάγεται από το αρχείο .xlam στο email μόλυνσης, κρύβει ένα κρυπτογραφημένο blob shellcode.
Οι αναλυτές της Forcepoint χρησιμοποίησαν XORSearch και scdbg για να βρουν το offset εκτέλεσης του shellcode και να το εξομοιώσουν, αποκαλύπτοντας κλήσεις API που κατέβαζαν ένα .NET εκτελέσιμο στο φάκελο Application Data του θύματος. “Κατά την ανάλυση των .NET compiled binaries, είναι καλό να επικεντρώνεστε στις κλάσεις/μεθόδους που χρησιμοποιούν το ‘Drawing’,” σημείωσε ο Kumar. “Ο λόγος για αυτό είναι ότι πολλά .NET malware θα φορτώσουν ένα bitmap ή αντικείμενο από το τμήμα πόρων του και θα φορτώσουν ανακλαστικά το επόμενο στάδιο στη μνήμη.”
Δείτε ακόμα: Παραλλαγή του XWorm παραδίδεται μέσω Windows Script File

Το .NET εκτελέσιμο στη συνέχεια αποσυμπιέζει μια σειρά byte και χρησιμοποιεί έναν πόρο εικόνας στεγανογραφίας για να φορτώσει ένα DLL δεύτερου σταδίου στη μνήμη, το οποίο με τη σειρά του ανακλαστικά εισάγει ένα τρίτο στάδιο – το ίδιο το XWorm RAT. Κάθε στάδιο φορτώνεται ή εκτελείται στη μνήμη, ελαχιστοποιώντας τα αρχεία στο δίσκο και περιπλέκοντας τις προσπάθειες ανίχνευσης. Τα ευρήματα του XWorm εντάσσονται σε μια ευρύτερη στροφή στις στρατηγικές κυβερνοεπιθέσεων, όπου οι απειλητικοί παράγοντες προτιμούν όλο και περισσότερο τις μεθόδους παράδοσης χωρίς αρχεία για να παρακάμψουν την παραδοσιακή ανίχνευση.
Πρόσφατα, αναφέρθηκε μια καμπάνια που χρησιμοποιούσε φορτωτές βασισμένους στο PowerShell για να αναπτύξει το Remcos RAT εξ ολοκλήρου στη μνήμη. Οι επιτιθέμενοι βασίστηκαν σε γνωστές τεχνικές αποφυγής καθ’ όλη τη διάρκεια της αλυσίδας, συμπεριλαμβανομένου του API hashing για να κρύψουν την πρόθεση, των κλήσεων API που παρακάμπτουν τα hooks σε user-mode που εγκαθίστανται από το λογισμικό ασφαλείας, και πολλαπλών επιπέδων κρυπτογράφησης μέσα στα .NET DLLs.
Η ανάλυση της Forcepoint αποκάλυψε ότι τα δείγματα κακόβουλου λογισμικού έκαναν κλήσεις API όπως “UrlDownloadToFile” και “LoadLibraryW” για να εκτελέσουν κώδικα απευθείας από τη μνήμη σε μια προσπάθεια να ξεπεράσουν τους συμβατικούς σαρωτές. Επιπλέον, η ανάλυση σηματοδότησε τη χρήση στεγανογραφικών φορτίων ενσωματωμένων σε πόρους, ένα κοινό κόλπο .NET για να μεταφέρουν bytes σε ένα φαινομενικά αθώο binary.
Οι συνιστώμενοι έλεγχοι για την προστασία από καμπάνιες τύπου XWorm περιλαμβάνουν την παρακολούθηση για ασυνήθιστους τύπους συνημμένων Office, την επιθεώρηση διαδικασιών που καλούν UrlMon/UrlDownloadToFile ακολουθούμενες από οδηγούς στη μνήμη, και την ανάπτυξη κανόνων σάρωσης μνήμης σε πραγματικό χρόνο και EDR που ανιχνεύουν ανακλαστική έγχυση DLL και “unhooked” μοτίβα κλήσεων.
Δείτε επίσης: Το νέο worm CMoon στοχεύει Ρώσους σε επιθέσεις κλοπής δεδομένων

Το blog περιλάμβανε μια λίστα με δείκτες παραβίασης (IoCs) για να ορίσετε ανίχνευση. Νωρίτερα αυτό το μήνα, οι ερευνητές ανέφεραν ότι το fileless malware αποκτά μια αναβάθμιση ανοιχτού κώδικα με τη μορφή του AsyncRAT που εκτελούσε εντολές PowerShell για να ανακτήσει και να συναρμολογήσει .NET payloads στη μνήμη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
