Ένας υποτιθέμενος κρατικός απειλητικός παράγοντας έχει συνδεθεί με τη διανομή ενός νέου κακόβουλου λογισμικού που ονομάζεται Airstalk malware, ως μέρος μιας πιθανής επίθεσης αλυσίδας εφοδιασμού.
Δείτε επίσης: GhostGrab: Νέο Android malware κλέβει banking credentials

Η Palo Alto Networks Unit 42 παρακολουθεί το σύμπλεγμα υπό το όνομα CL-STA-1009, όπου το “CL” σημαίνει σύμπλεγμα και το “STA” αναφέρεται σε κρατική υποστήριξη.
“Το Airstalk καταχράται το API του AirWatch για τη διαχείριση κινητών συσκευών (MDM), που τώρα ονομάζεται Workspace ONE Unified Endpoint Management,” ανέφεραν οι ερευνητές ασφαλείας Kristopher Russo και Chema Garcia σε μια ανάλυση. “Χρησιμοποιεί το API για να δημιουργήσει ένα κρυφό κανάλι εντολών και ελέγχου (C2), κυρίως μέσω της δυνατότητας του AirWatch για τη διαχείριση προσαρμοσμένων χαρακτηριστικών συσκευών και μεταφορτώσεων αρχείων.“
Το κακόβουλο λογισμικό εμφανίζεται σε παραλλαγές PowerShell και .NET, χρησιμοποιώντας ένα πολυνηματικό πρωτόκολλο επικοινωνίας εντολών και ελέγχου. Είναι ικανό να καταγράφει στιγμιότυπα οθόνης και να συλλέγει cookies, ιστορικό περιήγησης, σελιδοδείκτες και στιγμιότυπα οθόνης από προγράμματα περιήγησης. Οι κακόβουλοι παράγοντες πιστεύεται ότι χρησιμοποιούν ένα κλεμμένο πιστοποιητικό για να υπογράψουν ορισμένα από τα τεχνουργήματα.
Η Unit 42 σημείωσε ότι η παραλλαγή .NET του Airstalk έχει περισσότερες δυνατότητες από την αντίστοιχη PowerShell, υποδηλώνοντας ότι θα μπορούσε να είναι μια εξελιγμένη έκδοση του malware.
Η παραλλαγή PowerShell χρησιμοποιεί το τελικό σημείο “/api/mdm/devices/” για επικοινωνίες C2. Ενώ το τελικό σημείο έχει σχεδιαστεί για να ανακτά λεπτομέρειες περιεχομένου μιας συγκεκριμένης συσκευής, το κακόβουλο λογισμικό χρησιμοποιεί τη δυνατότητα προσαρμοσμένων χαρακτηριστικών στο API ως έναν τρόπο αποθήκευσης πληροφοριών που είναι απαραίτητες για την αλληλεπίδραση με τον επιτιθέμενο.
Μόλις εκκινηθεί, το backdoor ξεκινά την επαφή στέλνοντας ένα μήνυμα “CONNECT” και αναμένει ένα μήνυμα “CONNECTED” από τον διακομιστή. Στη συνέχεια, λαμβάνει διάφορες εργασίες που πρέπει να εκτελεστούν στον παραβιασμένο κεντρικό υπολογιστή με τη μορφή μηνύματος τύπου “ACTIONS.” Το αποτέλεσμα της εκτέλεσης αποστέλλεται πίσω στον απειλητικό παράγοντα χρησιμοποιώντας ένα μήνυμα “RESULT.”
Δείτε ακόμα: Herodotus: Νέο Android malware μιμείται την ανθρώπινη συμπεριφορά

Το backdoor υποστηρίζει επτά διαφορετικές ΕΝΕΡΓΕΙΕΣ, συμπεριλαμβανομένων της λήψης στιγμιότυπου οθόνης, της λήψης cookies από το Google Chrome, της καταγραφής όλων των προφίλ χρηστών του Chrome, της απόκτησης σελιδοδεικτών περιήγησης ενός συγκεκριμένου προφίλ, της συλλογής του ιστορικού περιήγησης ενός συγκεκριμένου προφίλ Chrome, της απαρίθμησης όλων των αρχείων στον κατάλογο του χρήστη και της απεγκατάστασης από τον κεντρικό υπολογιστή.
Η παραλλαγή .NET του Airstalk επεκτείνει τις δυνατότητες στοχεύοντας επίσης το Microsoft Edge και το Island, ένα πρόγραμμα περιήγησης που εστιάζει στις επιχειρήσεις, ενώ προσπαθεί να μιμηθεί ένα βοηθητικό εργαλείο του AirWatch (“AirwatchHelper.exe”). Επιπλέον, υποστηρίζει τρεις ακόμα τύπους μηνυμάτων:
– MISMATCH, για την επισήμανση σφαλμάτων ασυμφωνίας έκδοσης
– DEBUG, για την αποστολή μηνυμάτων αποσφαλμάτωσης
Επιπλέον, χρησιμοποιεί τρία διαφορετικά νήματα εκτέλεσης, το καθένα εξυπηρετώντας έναν μοναδικό σκοπό: για τη διαχείριση εργασιών C2, την εξαγωγή του αρχείου καταγραφής αποσφαλμάτωσης και την επικοινωνία με τον διακομιστή C2. Το κακόβουλο λογισμικό υποστηρίζει επίσης ένα ευρύτερο σύνολο εντολών, αν και μία από αυτές φαίνεται να μην έχει ακόμη υλοποιηθεί:
– Screenshot, για τη λήψη στιγμιότυπου οθόνης
– UpdateChrome, για την εξαγωγή ενός συγκεκριμένου προφίλ Chrome
– FileMap, για την καταγραφή του περιεχομένου ενός συγκεκριμένου καταλόγου
– RunUtility (δεν έχει υλοποιηθεί)
– EnterpriseChromeProfiles, για την ανάκτηση διαθέσιμων προφίλ Chrome
– UploadFile, για την εξαγωγή συγκεκριμένων τεχνουργημάτων και διαπιστευτηρίων Chrome
– OpenURL, για το άνοιγμα μιας νέας διεύθυνσης URL στο Chrome
– Uninstall, για την ολοκλήρωση της διαδικασίας
– EnterpriseChromeBookmarks, για την ανάκτηση σελιδοδεικτών Chrome από ένα συγκεκριμένο προφίλ χρήστη
– EnterpriseIslandProfiles, για την ανάκτηση διαθέσιμων προφίλ του προγράμματος περιήγησης Island
– UpdateIsland, για την εξαγωγή ενός συγκεκριμένου προφίλ του προγράμματος περιήγησης Island
– ExfilAlreadyOpenChrome, για την απόρριψη όλων των cookies από το τρέχον προφίλ Chrome
Δείτε επίσης: Η Salt Typhoon παραβίασε Ευρωπαϊκό Δίκτυο Τηλεπικοινωνιών με το Snappybee malware
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ενδιαφέρον παρουσιάζει το γεγονός ότι ενώ η παραλλαγή PowerShell χρησιμοποιεί μια προγραμματισμένη εργασία για επιμονή, η έκδοση .NET δεν διαθέτει τέτοιο μηχανισμό.
