ΑρχικήSecurityΤο banking trojan Astaroth καταχράται το GitHub

Το banking trojan Astaroth καταχράται το GitHub

Οι ερευνητές κυβερνοασφάλειας εφιστούν την προσοχή σε μια νέα εκστρατεία που διανέμει το banking trojan Astaroth, το οποίο χρησιμοποιεί το GitHub, ώστε να παραμένει ανθεκτικό απέναντι στις καταργήσεις υποδομών.

Banking Trojan Astaroth GitHub

“Αντί να βασίζονται αποκλειστικά σε παραδοσιακούς διακομιστές εντολών και ελέγχου (C2) που μπορούν να καταργηθούν, αυτοί οι επιτιθέμενοι αξιοποιούν αποθετήρια GitHub για να φιλοξενήσουν malware configurations“, ανέφεραν οι ερευνητές της McAfee Labs, Harshil Patel και Prabudh Chakravorty.

“Όταν οι αρχές επιβολής του νόμου ή οι ερευνητές ασφάλειας καταργούν την υποδομή C2, το Astaroth απλά αντλεί νέες ρυθμίσεις από το GitHub και συνεχίζει να λειτουργεί“.

Δείτε επίσης: Hackers μπορούν να εισάγουν κακόβουλο κώδικα στις διαδικασίες των antivirus

Η δραστηριότητα επικεντρώνεται κυρίως στη Βραζιλία, αν και το banking malware στοχεύει διάφορες χώρες στη Λατινική Αμερική, συμπεριλαμβανομένων των Μεξικού, Ουρουγουάης, Αργεντινής, Παραγουάης, Χιλής, Βολιβίας, Περού, Εκουαδόρ, Κολομβίας, Βενεζουέλας και Παναμά.

Αυτή δεν είναι η πρώτη φορά που οι εκστρατείες Astaroth στοχεύουν τη Βραζιλία. Τον Ιούλιο και τον Οκτώβριο του 2024, τόσο η Google όσο και η Trend Micro προειδοποίησαν για ομάδες απειλών με την ονομασία PINEAPPLE και Water Makara που χρησιμοποίησαν phishing emails για να διανείμουν το κακόβουλο λογισμικό.

Astaroth: Πώς λειτουργούν οι πιο πρόσφατες επιθέσεις;

Η τελευταία αλυσίδα επίθεσης ξεκινά με ένα phishing email με θέμα το DocuSign που περιέχει έναν σύνδεσμο που κατεβάζει ένα συμπιεσμένο αρχείο συντόμευσης Windows (.lnk). Όταν ανοιχτεί αυτό το αρχείο, εγκαθιστά το Astaroth στον παραβιασμένο υπολογιστή.

Το banking trojan Astaroth καταχράται το GitHub

Το αρχείο LNK ενσωματώνει obfuscated JavaScript, υπεύθυνο για την ανάκτηση επιπλέον JavaScript από έναν εξωτερικό διακομιστή. Ο νέος κώδικας JavaScript κατεβάζει διάφορα αρχεία από έναν από τους τυχαία επιλεγμένους hard-coded servers.

Δείτε επίσης: Το MalTerminal malware με LLM δημιουργεί GPT-4 για Ransomware

Αυτό περιλαμβάνει ένα AutoIt script που εκτελείται από το JavaScript payload, το οποίο στη συνέχεια φορτώνει και εκτελεί shellcode που φορτώνει Delphi-based DLL για να αποκρυπτογραφήσει και να εισάγει το κακόβουλο λογισμικό Astaroth σε μια νεοδημιουργημένη διαδικασία RegSvc.exe.

Astaroth banking trojan

Το Astaroth είναι ένα Delphi malware σχεδιασμένο να παρακολουθεί τις επισκέψεις των θυμάτων σε ιστότοπους τραπεζών ή κρυπτονομισμάτων και να κλέβει τα διαπιστευτήριά τους χρησιμοποιώντας keylogging. Οι πληροφορίες που συλλέγονται μεταδίδονται στους επιτιθέμενους χρησιμοποιώντας το Ngrok reverse proxy.

Το επιτυγχάνει αυτό ελέγχοντας το ενεργό παράθυρο προγράμματος περιήγησης κάθε δευτερόλεπτο για να δει αν έχει ανοικτό έναν ιστότοπο σχετικό με τράπεζες. Αν πληρούνται αυτές οι συνθήκες, το κακόβουλο λογισμικό καταγράφει πληκτρολογήσεις. Μερικοί από τους στοχευμένους ιστότοπους περιλαμβάνουν:

  • caixa.gov[.]br
  • safra.com[.]br
  • itau.com[.]br
  • bancooriginal.com[.]br
  • santandernet.com[.]br
  • btgpactual[.]com
  • etherscan[.]io
  • binance[.]com
  • bitcointrade.com[.]br
  • metamask[.]io
  • foxbit.com[.]br
  • localbitcoins[.]com

Το Astaroth διαθέτει επίσης δυνατότητες αντίστασης στην ανάλυση και τερματίζεται αυτόματα αν ανιχνεύσει emulator, debugger και εργαλεία ανάλυσης όπως QEMU Guest Agent, HookExplorer, IDA Pro, ImmunityDebugger, PE Tools, WinDbg και Wireshark, μεταξύ άλλων.

Το Persistence στον υπολογιστή επιτυγχάνεται με την απόθεση ενός αρχείου LNK στον φάκελο εκκίνησης των Windows, που εκτελεί το AutoIT script για να εκκινήσει το κακόβουλο λογισμικό αυτόματα κατά την επανεκκίνηση του συστήματος. Το κακόβουλο λογισμικό διασφαλίζει ότι η τοπική ρύθμιση του συστήματος δεν είναι στα αγγλικά ή στις Η.Π.Α.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: RondoDox botnet: Στοχεύει δεκάδες συσκευές μέσω 56 n-day ευπαθειών

Το banking trojan Astaroth καταχράται το GitHub

“Το Astaroth χρησιμοποιεί το GitHub για να ενημερώνει τη διαμόρφωσή του όταν οι διακομιστές C2 γίνονται απρόσιτοι, φιλοξενώντας εικόνες στο GitHub, οι οποίες χρησιμοποιούν στεγανογραφία για να κρύψουν αυτές τις πληροφορίες σε κοινή θέα“, σημείωσε η McAfee.

Με αυτόν τον τρόπο, το κακόβουλο λογισμικό αξιοποιεί μια νόμιμη πλατφόρμα για να φιλοξενεί αρχεία διαμόρφωσης και να δημιουργεί μια ανθεκτική εφεδρική υποδομή όταν οι κύριοι διακομιστές C2 σταματούν να λειτουργούν. Η εταιρεία ανέφερε ότι συνεργάστηκε με τη θυγατρική της Microsoft για να αφαιρέσει τα αποθετήρια GitHub, εξουδετερώνοντας προσωρινά τις λειτουργίες.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS