ΑρχικήSecurityΗ Ρωσική Curly COMrades καταχράται το Windows Hyper-V

Η Ρωσική Curly COMrades καταχράται το Windows Hyper-V

Οι ομάδες κυβερνοκατασκοπείας αναζητούν πάντα νέους τρόπους για να εξασφαλίσουν κρυφή και μακροχρόνια πρόσβαση σε παραβιασμένα συστήματα. Το τελευταίο παράδειγμα προέρχεται από μια ρωσική ομάδα APT γνωστή ως Curly COMrades, η οποία αναπτύσσει εικονικές μηχανές βασισμένες σε Linux σε παραβιασμένα μηχανήματα Windows 10 για να κρύψει τα εργαλεία κακόβουλου λογισμικού της.

Δείτε επίσης: Ρώσοι χάκερ στοχεύουν ουκρανικές οργανώσεις με στρατηγικές LotL

Curly COMrades
Η Ρωσική Curly COMrades καταχράται το Windows Hyper-V

“Οι επιτιθέμενοι ενεργοποίησαν το ρόλο Hyper-V σε επιλεγμένα συστήματα θυμάτων για να αναπτύξουν μια μινιμαλιστική εικονική μηχανή βασισμένη στο Alpine Linux,” έγραψαν οι ερευνητές της Bitdefender σε μια αναφορά για τη δραστηριότητα των Curly COMrades. “Αυτό το κρυφό περιβάλλον, με το ελαφρύ του αποτύπωμα (μόλις 120MB χώρου δίσκου και 256MB μνήμης), φιλοξενούσε το προσαρμοσμένο reverse shell τους, CurlyShell και τον reverse proxy, CurlCat.”

Το Hyper-V είναι ένας bare-metal hypervisor που περιλαμβάνεται στις εκδόσεις Windows 10 και 11 Pro και Enterprise, καθώς και στο Windows Server. Όταν η δυνατότητα είναι ενεργοποιημένη, οι χρήστες μπορούν να δημιουργήσουν εικονικές μηχανές με διαφορετικά λειτουργικά συστήματα που εκτελούνται στο ίδιο υλικό με τον Windows host.

Οι Curly COMrades είναι μια ομάδα APT που συνδέεται με τη Ρωσία και τεκμηριώθηκε για πρώτη φορά από τη Bitdefender τον Αύγουστο, αφού στόχευσε βασικούς κυβερνητικούς και δικαστικούς οργανισμούς από τις χώρες που επιθυμούν να ενταχθούν στην ΕΕ, Μολδαβία και Γεωργία. Το όνομα προέρχεται από τη βαριά χρήση του εργαλείου curl.exe από την ομάδα και την εκμετάλλευση των αντικειμένων Component Object Model (COM) για επιμονή. Η ομάδα είναι γνωστή για άλλες καινοτόμες τεχνικές, όπως η εισαγωγή κακόβουλου λογισμικού στο CLSID και τον COM handler που σχετίζεται με μια προγραμματισμένη εργασία των Windows που ενεργοποιείται και εκτελείται από το σύστημα περιοδικά όταν εγκαθίστανται ή ενημερώνονται εφαρμογές .NET.

Δείτε ακόμα: AI: Το νέο κυβερνοόπλο της Ρωσίας στον πόλεμο κατά της Ουκρανίας

Η Ρωσική Curly COMrades καταχράται το Windows Hyper-V
Η Ρωσική Curly COMrades καταχράται το Windows Hyper-V

Η ασαφής προγραμματισμένη εργασία αντιστοιχεί σε ένα εργαλείο της Microsoft που ονομάζεται NGEN (Native Image Generator). Η κατάχρηση του Hyper-V από την Curly COMrades αποκαλύφθηκε αφού οι ερευνητές της Bitdefender συνέχισαν την εγκληματολογική τους έρευνα για τις δραστηριότητες και τις παραβιάσεις της ομάδας με τη βοήθεια της CERT της Γεωργίας. Αρχεία καταγραφής που εξήχθησαν από ένα παραβιασμένο σύστημα αποκάλυψαν ότι οι επιτιθέμενοι χρησιμοποίησαν πρώτα το εργαλείο γραμμής εντολών Windows Deployment Image Servicing and Management (DISM) για να ενεργοποιήσουν τον ίδιο τον hypervisor Hyper-V, ενώ απενεργοποίησαν επίσης τη γραφική διεπαφή διαχείρισής του, Hyper-V Manager. Στη συνέχεια, η ομάδα κατέβασε ένα αρχείο RAR που προσποιούνταν ότι ήταν αρχείο βίντεο MP4 και εξήγαγε τα περιεχόμενά του. Το αρχείο περιείχε δύο αρχεία VHDX (εικονικός σκληρός δίσκος) και VMCX (διαμόρφωση εικονικής μηχανής) που αντιστοιχούσαν σε μια προ-κατασκευασμένη VM Alpine Linux.

Η Curly COMrades χρησιμοποίησε στη συνέχεια τις εντολές PowerShell Import-VM και Start-VM για να εισάγει την εικονική μηχανή στο Hyper-V και να την ξεκινήσει με το όνομα WSL — μια τακτική εξαπάτησης δεδομένου ότι το WSL στα Windows σημαίνει Windows Subsystem for Linux, μια άλλη δυνατότητα που επιτρέπει την εκτέλεση κοντέινερ Linux κάτω από τον πυρήνα των Windows. Πιο δημοφιλές από το Hyper-V για εικονικοποίηση στα Windows, το WSL χρησιμοποιείται ευρέως από προγραμματιστές, καθιστώντας την παρουσία του λιγότερο πιθανό να προκαλέσει υποψίες.

Η εικονική μηχανή Alpine Linux είναι πολύ μικρή και φιλοξενεί μόνο δύο προσαρμοσμένα implants που η Bitdefender έχει ονομάσει CurlyShell και CurlCat. Και τα δύο είναι κατασκευασμένα χρησιμοποιώντας τη βιβλιοθήκη libcurl, μια ανοιχτού κώδικα βιβλιοθήκη μεταφοράς δικτύου που υποστηρίζει μια μεγάλη ποικιλία πρωτοκόλλων. Το CurlyShell χρησιμοποιεί τη libcurl για να συνδεθεί με έναν διακομιστή εντολών και ελέγχου (C2) και να δημιουργήσει ένα reverse shell, που σημαίνει ότι ακούει για εντολές που εκδίδονται από τον διακομιστή, τις περνά στη γραμμή εντολών του Linux και επιστρέφει την έξοδο. Εν τω μεταξύ, το CurlCat λειτουργεί ως proxy για τη διοχέτευση της κίνησης SSH ως αιτήματα HTTP, καθιστώντας αυτή την κίνηση πιο δύσκολη να ανιχνευθεί από τα εργαλεία παρακολούθησης δικτύου.

Δείτε επίσης: Οι Ρωσικές Gamaredon και Turla εγκαθιστούν το Kazuar Backdoor στην Ουκρανία

Η Ρωσική Curly COMrades καταχράται το Windows Hyper-V
Η Ρωσική Curly COMrades καταχράται το Windows Hyper-V

“Για να αντιμετωπιστεί αυτό, οι οργανισμοί πρέπει να προχωρήσουν πέρα από την εξάρτηση από ένα μόνο επίπεδο ασφαλείας και να εφαρμόσουν άμυνα σε βάθος, πολυεπίπεδη ασφάλεια. Είναι κρίσιμο να αρχίσουν να σχεδιάζουν ολόκληρο το περιβάλλον να είναι εχθρικό προς τους επιτιθέμενους.” Η Bitdefender δημοσίευσε δείκτες παραβίασης που σχετίζονται με αυτήν την εκστρατεία επίθεσης στο GitHub.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS