Οι ερευνητές κυβερνοασφάλειας εφιστούν την προσοχή σε μια νέα εκστρατεία που διανέμει το banking trojan Astaroth, το οποίο χρησιμοποιεί το GitHub, ώστε να παραμένει ανθεκτικό απέναντι στις καταργήσεις υποδομών.

“Αντί να βασίζονται αποκλειστικά σε παραδοσιακούς διακομιστές εντολών και ελέγχου (C2) που μπορούν να καταργηθούν, αυτοί οι επιτιθέμενοι αξιοποιούν αποθετήρια GitHub για να φιλοξενήσουν malware configurations“, ανέφεραν οι ερευνητές της McAfee Labs, Harshil Patel και Prabudh Chakravorty.
“Όταν οι αρχές επιβολής του νόμου ή οι ερευνητές ασφάλειας καταργούν την υποδομή C2, το Astaroth απλά αντλεί νέες ρυθμίσεις από το GitHub και συνεχίζει να λειτουργεί“.
Δείτε επίσης: Hackers μπορούν να εισάγουν κακόβουλο κώδικα στις διαδικασίες των antivirus
Η δραστηριότητα επικεντρώνεται κυρίως στη Βραζιλία, αν και το banking malware στοχεύει διάφορες χώρες στη Λατινική Αμερική, συμπεριλαμβανομένων των Μεξικού, Ουρουγουάης, Αργεντινής, Παραγουάης, Χιλής, Βολιβίας, Περού, Εκουαδόρ, Κολομβίας, Βενεζουέλας και Παναμά.
Αυτή δεν είναι η πρώτη φορά που οι εκστρατείες Astaroth στοχεύουν τη Βραζιλία. Τον Ιούλιο και τον Οκτώβριο του 2024, τόσο η Google όσο και η Trend Micro προειδοποίησαν για ομάδες απειλών με την ονομασία PINEAPPLE και Water Makara που χρησιμοποίησαν phishing emails για να διανείμουν το κακόβουλο λογισμικό.
Astaroth: Πώς λειτουργούν οι πιο πρόσφατες επιθέσεις;
Η τελευταία αλυσίδα επίθεσης ξεκινά με ένα phishing email με θέμα το DocuSign που περιέχει έναν σύνδεσμο που κατεβάζει ένα συμπιεσμένο αρχείο συντόμευσης Windows (.lnk). Όταν ανοιχτεί αυτό το αρχείο, εγκαθιστά το Astaroth στον παραβιασμένο υπολογιστή.

Το αρχείο LNK ενσωματώνει obfuscated JavaScript, υπεύθυνο για την ανάκτηση επιπλέον JavaScript από έναν εξωτερικό διακομιστή. Ο νέος κώδικας JavaScript κατεβάζει διάφορα αρχεία από έναν από τους τυχαία επιλεγμένους hard-coded servers.
Δείτε επίσης: Το MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware
Αυτό περιλαμβάνει ένα AutoIt script που εκτελείται από το JavaScript payload, το οποίο στη συνέχεια φορτώνει και εκτελεί shellcode που φορτώνει Delphi-based DLL για να αποκρυπτογραφήσει και να εισάγει το κακόβουλο λογισμικό Astaroth σε μια νεοδημιουργημένη διαδικασία RegSvc.exe.
Astaroth banking trojan
Το Astaroth είναι ένα Delphi malware σχεδιασμένο να παρακολουθεί τις επισκέψεις των θυμάτων σε ιστότοπους τραπεζών ή κρυπτονομισμάτων και να κλέβει τα διαπιστευτήριά τους χρησιμοποιώντας keylogging. Οι πληροφορίες που συλλέγονται μεταδίδονται στους επιτιθέμενους χρησιμοποιώντας το Ngrok reverse proxy.
Το επιτυγχάνει αυτό ελέγχοντας το ενεργό παράθυρο προγράμματος περιήγησης κάθε δευτερόλεπτο για να δει αν έχει ανοικτό έναν ιστότοπο σχετικό με τράπεζες. Αν πληρούνται αυτές οι συνθήκες, το κακόβουλο λογισμικό καταγράφει πληκτρολογήσεις. Μερικοί από τους στοχευμένους ιστότοπους περιλαμβάνουν:
- caixa.gov[.]br
- safra.com[.]br
- itau.com[.]br
- bancooriginal.com[.]br
- santandernet.com[.]br
- btgpactual[.]com
- etherscan[.]io
- binance[.]com
- bitcointrade.com[.]br
- metamask[.]io
- foxbit.com[.]br
- localbitcoins[.]com
Το Astaroth διαθέτει επίσης δυνατότητες αντίστασης στην ανάλυση και τερματίζεται αυτόματα αν ανιχνεύσει emulator, debugger και εργαλεία ανάλυσης όπως QEMU Guest Agent, HookExplorer, IDA Pro, ImmunityDebugger, PE Tools, WinDbg και Wireshark, μεταξύ άλλων.
Το Persistence στον υπολογιστή επιτυγχάνεται με την απόθεση ενός αρχείου LNK στον φάκελο εκκίνησης των Windows, που εκτελεί το AutoIT script για να εκκινήσει το κακόβουλο λογισμικό αυτόματα κατά την επανεκκίνηση του συστήματος. Το κακόβουλο λογισμικό διασφαλίζει ότι η τοπική ρύθμιση του συστήματος δεν είναι στα αγγλικά ή στις Η.Π.Α.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: RondoDox botnet: Στοχεύει δεκάδες συσκευές μέσω 56 n-day ευπαθειών

“Το Astaroth χρησιμοποιεί το GitHub για να ενημερώνει τη διαμόρφωσή του όταν οι διακομιστές C2 γίνονται απρόσιτοι, φιλοξενώντας εικόνες στο GitHub, οι οποίες χρησιμοποιούν στεγανογραφία για να κρύψουν αυτές τις πληροφορίες σε κοινή θέα“, σημείωσε η McAfee.
Με αυτόν τον τρόπο, το κακόβουλο λογισμικό αξιοποιεί μια νόμιμη πλατφόρμα για να φιλοξενεί αρχεία διαμόρφωσης και να δημιουργεί μια ανθεκτική εφεδρική υποδομή όταν οι κύριοι διακομιστές C2 σταματούν να λειτουργούν. Η εταιρεία ανέφερε ότι συνεργάστηκε με τη θυγατρική της Microsoft για να αφαιρέσει τα αποθετήρια GitHub, εξουδετερώνοντας προσωρινά τις λειτουργίες.
