Μια πρόσφατα ανακλφθείσα εκστρατεία spear-phishing, αξιοποιεί εξελιγμένες τεχνικές social engineering για τη διανομή του DarkCloud, μιας modular σουίτας κακόβουλου λογισμικού σχεδιασμένης να συλλέγει πληκτρολογήσεις, να εξάγει διαπιστευτήρια FTP και να συγκεντρώνει πληροφορίες συστήματος.
Δείτε επίσης: Signal phishing επιθέσεις στοχεύουν τον στρατό της Ουκρανίας

Τον τελευταίο μήνα, στοχευμένα email που προσποιούνται ότι είναι νόμιμες ενημερώσεις λογισμικού ή εταιρικά τιμολόγια έχουν φτάσει σε ανυποψίαστους παραλήπτες σε διάφορους κλάδους. Αυτά τα μηνύματα περιέχουν ένα κακόβουλο συνημμένο αρχείο Microsoft Word που, όταν ανοίγει, ενεργοποιεί μια αλυσίδα μόλυνσης πολλαπλών σταδίων.
Η αρχική αναγνώριση δείχνει ότι οι κακόβουλοι παράγοντες πίσω από την εκστρατεία έχουν επενδύσει σημαντική προσπάθεια στη δημιουργία πειστικών μηνυμάτων, επιδεικνύοντας υψηλό επίπεδο επιχειρησιακής ασφάλειας και τεχνικής. Λίγο μετά την ενεργοποίηση των μακροεντολών στο έγγραφο από το θύμα, ένα κρυφό σενάριο Visual Basic for Applications (VBA) εκτελείται, επικοινωνώντας με έναν διακομιστή εντολών και ελέγχου (C2) για να κατεβάσει το επόμενο στάδιο του φορτίου.
Αυτό το φορτίο, ο φορτωτής DarkCloud, είναι ικανός να αποσυμπιέζει επιπλέον modular απευθείας στη μνήμη, αποφεύγοντας την ανίχνευση βάσει δίσκου και περιπλέκοντας την ανάλυση. Οι αναλυτές σημειώνουν ότι ο φορτωτής ελέγχει για τεχνουργήματα εικονικών μηχανών και περιβάλλοντα sandboxing, καθυστερώντας την εκτέλεση ή ακυρώνοντας αν ανιχνευτούν εργαλεία ανάλυσης.
Οι ερευνητές της eSentire εντόπισαν το βασικό στοιχείο καταγραφής πληκτρολογήσεων του DarkCloud μέσα σε λίγες ώρες από την αρχική ανίχνευση της εκστρατείας. Παρατήρησαν το κακόβουλο λογισμικό να εισάγει μια βιβλιοθήκη δυναμικής σύνδεσης σε κοινές διεργασίες όπως οι explorer.exe και svchost.exe, δημιουργώντας γάντζους στις API πληκτρολογήσεων για να καταγράψει την εισαγωγή χρήστη. Αυτή η προσέγγιση εξασφαλίζει ότι κάθε πληκτρολογημένος χαρακτήρας—συμπεριλαμβανομένων των διαπιστευτηρίων που εισάγονται σε πελάτες FTP μέσω web—μπορεί να αναχαιτιστεί.
Δείτε ακόμα: Νέα επίθεση Phishing στοχεύει διαχειριστές του PyPI

Τα συλλεγμένα δεδομένα κρυπτογραφούνται με έναν προσαρμοσμένο αλγόριθμο XOR και αποστέλλονται στην υποδομή C2 υπό το πρόσχημα νόμιμης κίνησης HTTPS, και ενσωματώνεται με τις κανονικές ροές δικτύου. Εκτός από την κλοπή διαπιστευτηρίων, το DarkCloud παρουσιάζει προηγμένες δυνατότητες αναγνώρισης. Συγκεντρώνει πληροφορίες συστήματος—όπως τρέχουσες διεργασίες, εγκατεστημένο λογισμικό και ανοιχτές συνδέσεις δικτύου—και μεταδίδει αυτά τα μεταδεδομένα πίσω στους επιτιθέμενους. Αυτή η εμπλουτισμένη πληροφορία επιτρέπει στους χειριστές να προσαρμόσουν επόμενα βήματα, όπως ένα πρόσθετο απομάκρυνσης αρχείων ή ένα στοιχείο καταγραφής οθόνης, στο περιβάλλον του θύματος.
Καθ’ όλη τη διάρκεια της εκστρατείας, οι κακόβουλοι παράγοντες μεταβαίνουν μεταξύ modular για να μεγιστοποιήσουν τη συλλογή δεδομένων ενώ ελαχιστοποιούν τα εγκληματολογικά ίχνη.
Η ακολουθία μόλυνσης ξεκινά με ένα έγγραφο δόλωμα που περιέχει μια συγκεχυμένη μακροεντολή VBA. Μετά την ενεργοποίηση, η μακροεντολή εκτελεί την εξής ακολουθία: μόλις φορτωθεί το dcl.dll, αποσυμπιέζει επιπλέον modular στη μνήμη. Ο φορτωτής χρησιμοποιεί μια προσαρμοσμένη ρουτίνα “chunked XOR” για να αποκρυπτογραφήσει ενσωματωμένα φορτία, αποφεύγοντας την απόθεση εκτελέσιμων στον δίσκο. Αυτός ο σχεδιασμός που βασίζεται στη μνήμη επιτρέπει στο DarkCloud να διατηρεί την επιμονή μέσω ενός κλειδιού εκτέλεσης μητρώου, ενώ η modular αρχιτεκτονική του υποστηρίζει την ανάπτυξη νέων δυνατοτήτων κατά παραγγελία.
Δείτε επίσης: Η Lucid PhaaS με 17.500 Phishing Domains μιμείται 316 μάρκες

Συνδυάζοντας ένα πειστικό δόλωμα spear-phishing με έναν αόρατο, στη μνήμη φορτωτή και modular πρόσθετα, το DarkCloud αποτελεί σημαντική απειλή για οργανισμούς που βασίζονται σε μεταφορές αρχείων μέσω FTP και λύσεις προστασίας ενοποιημένων τελικών σημείων. Οι ομάδες ασφαλείας πρέπει να παρακολουθούν ανώμαλες συνεδρίες HTTPS προς άγνωστους κεντρικούς υπολογιστές και να χρησιμοποιούν εργαλεία ανάλυσης συμπεριφοράς ικανά να ανιχνεύουν API hook injections. Η συνεχής ανταλλαγή πληροφοριών απειλών και η ταχεία απόκριση σε περιστατικά θα είναι κρίσιμες για την αντιμετώπιση των εξελισσόμενων τακτικών του DarkCloud.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
