ΑρχικήSecurityΝέο ‘SleepyDuck’ malware στο Open VSX επιτρέπει απομακρυσμένο έλεγχο των Windows

Νέο ‘SleepyDuck’ malware στο Open VSX επιτρέπει απομακρυσμένο έλεγχο των Windows

Ένα εξελιγμένο κακόβουλο λογισμικό απομακρυσμένης πρόσβασης με την ονομασία SleepyDuck έχει διεισδύσει στην αγορά επεκτάσεων Open VSX IDE, στοχεύοντας προγραμματιστές που χρησιμοποιούν επεξεργαστές κώδικα όπως το Cursor και το Windsurf. Το κακόβουλο λογισμικό μεταμφιέστηκε ως μια νόμιμη επέκταση Solidity με τον αναγνωριστικό juan-bianco.solidity-vlang, εκμεταλλευόμενο τεχνικές κατάληψης ονομάτων για να εξαπατήσει ανυποψίαστους χρήστες.

Δείτε επίσης: Αυτοαναπαραγόμενο worm εντοπίστηκε στο Visual Studio Code

SleepyDuck Open VSX

Αρχικά δημοσιεύθηκε στις 31 Οκτωβρίου ως έκδοση 0.0.7 και φαινόταν αβλαβής μέχρι που κακόβουλα ενημερώθηκε στην έκδοση 0.0.8 την 1η Νοεμβρίου, αποκτώντας νέες δυνατότητες μετά από τη συσσώρευση 14.000 λήψεων. Η επέκταση παρουσιάζεται ως εργαλείο ανάπτυξης για τον προγραμματισμό Solidity, μια γλώσσα που χρησιμοποιείται συνήθως στην ανάπτυξη blockchain και έξυπνων συμβολαίων. Οι επιτιθέμενοι εκμεταλλεύτηκαν αυτήν την δημοφιλή κατηγορία για να μεγιστοποιήσουν τα θύματά τους μεταξύ των προγραμματιστών κρυπτονομισμάτων και των μηχανικών blockchain.

Αυτό που καθιστά αυτή την απειλή ιδιαίτερα επικίνδυνη είναι η ικανότητά της να εγκαθιστά επίμονη απομακρυσμένη πρόσβαση σε μολυσμένα συστήματα Windows, διατηρώντας παράλληλα την αφάνεια μέσω διάφορων τεχνικών αποφυγής. Οι αναλυτές της Secure Annex εντόπισαν τον μοναδικό μηχανισμό επιμονής του κακόβουλου λογισμικού που χρησιμοποιεί συμβόλαια blockchain Ethereum για να διατηρήσει την υποδομή εντολών και ελέγχου. Αυτή η καινοτόμος προσέγγιση επιτρέπει στους επιτιθέμενους να ενημερώνουν τις διευθύνσεις των διακομιστών ελέγχου τους ακόμη και αν ο κύριος τομέας καταληφθεί ή τεθεί εκτός λειτουργίας.

Δείτε ακόμα: Open VSX: Αντιμετωπίζει διαρροές Tokens και κακόβουλες επεκτάσεις

Νέο ‘SleepyDuck’ malware στο Open VSX επιτρέπει απομακρυσμένο έλεγχο των Windows

Το κακόβουλο λογισμικό επικοινωνεί με το sleepyduck[.]xyz ως τον προεπιλεγμένο διακομιστή εντολών και ελέγχου, χρησιμοποιώντας ένα διάστημα ελέγχου 30 δευτερολέπτων για να λαμβάνει οδηγίες από τους επιτιθέμενους. Η μόλυνση ξεκινά όταν η επέκταση ενεργοποιείται κατά το άνοιγμα ενός νέου παραθύρου επεξεργαστή κώδικα ή την επιλογή ενός αρχείου .sol. Το κακόβουλο λογισμικό ανακτά κρίσιμες πληροφορίες μηχανής, όπως το όνομα υπολογιστή, το όνομα χρήστη, τη διεύθυνση MAC και τα δεδομένα ζώνης ώρας, τα οποία το βοηθούν να αποφύγει περιβάλλοντα ανάλυσης sandbox που χρησιμοποιούνται συνήθως από ερευνητές ασφαλείας.

Το SleepyDuck επιδεικνύει προηγμένη επιμονή μέσω της τεχνολογίας blockchain, αντιπροσωπεύοντας μια ανησυχητική εξέλιξη στην υποδομή κακόβουλου λογισμικού. Η απειλή διατηρεί ανθεκτικότητα αποθηκεύοντας δεδομένα εφεδρικής διαμόρφωσης στη διεύθυνση συμβολαίου Ethereum 0xDAfb81732db454DA238e9cFC9A9Fe5fb8e34c465. Όταν η συνδεσιμότητα με τον κύριο διακομιστή εντολών αποτύχει, το κακόβουλο λογισμικό ερωτά αυτό το αμετάβλητο συμβόλαιο blockchain για να ανακτήσει ενημερωμένες διευθύνσεις διακομιστών, διαστήματα ελέγχου και ακόμη και εντολές έκτακτης ανάγκης για όλα τα μολυσμένα τελικά σημεία.

Δείτε επίσης: Πάνω από 100 επεκτάσεις του VS Code εκθέτουν προγραμματιστές

Νέο ‘SleepyDuck’ malware στο Open VSX επιτρέπει απομακρυσμένο έλεγχο των Windows

Η λειτουργία ενεργοποίησης του κακόβουλου λογισμικού δημιουργεί ένα αρχείο κλειδώματος για να εξασφαλίσει μία μόνο εκτέλεση και στη συνέχεια καλεί μια παραπλανητική συνάρτηση webpack.init() που αρχικοποιεί το κακόβουλο φορτίο. Κατά την αρχικοποίηση, εντοπίζει τον ταχύτερο πάροχο Ethereum RPC από μια hardcoded λίστα, δημιουργεί ένα sandbox εκτέλεσης εντολών μέσω του vm.createContext(sandbox) και ξεκινά τον βρόχο ελέγχου του για να αναμένει οδηγίες από τους επιτιθέμενους. Αυτή η αρχιτεκτονική παρέχει στους επιτιθέμενους πλήρη απομακρυσμένο έλεγχο των παραβιασμένων συστημάτων, διατηρώντας παράλληλα την επιχειρησιακή ασφάλεια μέσω αποκεντρωμένης υποδομής που δεν μπορεί να αποσυναρμολογηθεί εύκολα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS