ΑρχικήSecurityΤο Airstalk malware καταχράται την πλατφόρμα AirWatch API MDM

Το Airstalk malware καταχράται την πλατφόρμα AirWatch API MDM

Οι ερευνητές ασφαλείας ανακάλυψαν μια νέα, εξελιγμένη οικογένεια κακόβουλου λογισμικού που στοχεύει εταιρικά περιβάλλοντα μέσω μιας παραβίασης της αλυσίδας εφοδιασμού. Το κακόβουλο λογισμικό, που παρακολουθείται ως Airstalk, αντιπροσωπεύει μια σημαντική αλλαγή στον τρόπο που οι επιτιθέμενοι εκμεταλλεύονται νόμιμα εργαλεία διαχείρισης επιχειρήσεων για να αποφύγουν την ανίχνευση και να διατηρήσουν επίμονη πρόσβαση στα παραβιασμένα συστήματα.

Δείτε επίσης: Η Sandworm στοχεύει την Ουκρανία με τα data wiper malware

Airstalk

Αυτή η ανακάλυψη υπογραμμίζει την αυξανόμενη ευπάθεια των οργανισμών εξωτερικής ανάθεσης επιχειρηματικών διαδικασιών και των τρίτων προμηθευτών που διαχειρίζονται κρίσιμες υποδομές για λογαριασμό μεγαλύτερων επιχειρήσεων. Το Airstalk λειτουργεί σε δύο διακριτές παραλλαγές, PowerShell και .NET, με τις δύο εκδόσεις να αξιοποιούν το AirWatch API, γνωστό πλέον ως VMware Workspace ONE Unified Endpoint Management.

Η κύρια διάκριση του κακόβουλου λογισμικού έγκειται στην κατάχρηση της νόμιμης υποδομής διαχείρισης κινητών συσκευών για τη δημιουργία επικοινωνιών εντολών και ελέγχου, επιτρέποντας στους επιτιθέμενους να παραμένουν αόρατοι στα παραδοσιακά συστήματα παρακολούθησης ασφαλείας. Αυτή η τεχνική επιτρέπει στους χάκερ να κρύβουν κακόβουλη κίνηση μέσα σε νόμιμες κλήσεις API διαχείρισης, παρακάμπτοντας αποτελεσματικά τους μηχανισμούς ανίχνευσης που βασίζονται στο δίκτυο και στους οποίους συνήθως βασίζονται οι οργανισμοί.

Οι αναλυτές ασφαλείας της Palo Alto Networks εντόπισαν το κακόβουλο λογισμικό μετά την ανακάλυψη ενδείξεων που υποδηλώνουν ότι ένας πιθανός κρατικός απειλητικός παράγοντας ανέπτυξε το Airstalk μέσω μιας προσεκτικά οργανωμένης επίθεσης στην αλυσίδα εφοδιασμού. Η ερευνητική ομάδα δημιούργησε το σύμπλεγμα δραστηριότητας απειλής CL-STA-1009 για την παρακολούθηση των συνεχιζόμενων δραστηριοτήτων που σχετίζονται με αυτήν την οικογένεια κακόβουλου λογισμικού.

Δείτε ακόμα: Η Google προειδοποιεί για νέες οικογένειες malware με AI

Το Airstalk malware καταχράται την πλατφόρμα AirWatch API MDM

Ο εξελιγμένος σχεδιασμός και η πολυνηματική αρχιτεκτονική του κακόβουλου λογισμικού υποδηλώνουν σημαντική επένδυση σε πόρους ανάπτυξης, σύμφωνη με κρατικούς απειλητικούς παράγοντες που δίνουν προτεραιότητα στη μακροχρόνια επιμονή έναντι των γρήγορων επιχειρησιακών κερδών. Τα ανακαλυφθέντα δείγματα επιδεικνύουν προηγμένες δυνατότητες, συμπεριλαμβανομένης της εξαγωγής δεδομένων ευαίσθητων πληροφοριών από προγράμματα περιήγησης, της λήψης στιγμιότυπων οθόνης και των εξελιγμένων μηχανισμών επιμονής.

Και οι δύο παραλλαγές στοχεύουν το Google Chrome, αν και η πιο προηγμένη παραλλαγή .NET επεκτείνει την εμβέλειά της στο Microsoft Edge και το Island Browser. Το κακόβουλο λογισμικό δημιουργεί ένα αρθρωτό πλαίσιο όπου οι απειλητικοί παράγοντες μπορούν να εφαρμόσουν επιλεκτικά ή να απενεργοποιήσουν συγκεκριμένες λειτουργίες, παρέχοντας ευελιξία στις επιχειρήσεις και ενδεχομένως να χρησιμεύει ως πλατφόρμα ανάπτυξης για μελλοντικές παραλλαγές.

Η πιο καινοτόμος πτυχή του Airstalk περιλαμβάνει την εφαρμογή ενός καναλιού επικοινωνίας “dead drop” χρησιμοποιώντας τη δυνατότητα προσαρμοσμένων χαρακτηριστικών συσκευής του AirWatch MDM API. Αντί να δημιουργεί άμεσες συνδέσεις με την υποδομή των επιτιθέμενων, το κακόβουλο λογισμικό ανταλλάσσει μηνύματα σε μορφή JSON μέσω της νόμιμης πλατφόρμας MDM, χρησιμοποιώντας αποτελεσματικά τα εργαλεία διαχείρισης επιχειρήσεων ως ενδιάμεσους για τη μετάδοση εντολών και την εξαγωγή δεδομένων.

Το πρωτόκολλο επικοινωνίας λειτουργεί μέσω συγκεκριμένων τελικών σημείων API, με το κακόβουλο λογισμικό να ερωτά το τελικό σημείο συσκευών (/api/mdm/devices/) για να ανακτήσει και να αποθηκεύσει πληροφορίες εντολών. Τα μηνύματα περιέχουν απαιτούμενα πεδία, συμπεριλαμβανομένου του CLIENT_UUID, που προέρχεται από δεδομένα Windows Management Instrumentation, και του SERIALIZED_MESSAGE, που περιέχει φορτία JSON κωδικοποιημένα σε Base64.

Δείτε επίσης: Το XLoader malware αναλύθηκε με βοήθεια του ChatGPT

Το Airstalk malware καταχράται την πλατφόρμα AirWatch API MDM

Αυτός ο σχεδιασμός επιτρέπει στο κακόβουλο λογισμικό να διατηρεί την επιχειρησιακή ασφάλεια αποφεύγοντας άμεσες συνδέσεις δικτύου με ύποπτη υποδομή. Το πρωτόκολλο C2 χρησιμοποιεί τύπους μηνυμάτων για διαφορετικά επιχειρησιακά στάδια, συμπεριλαμβανομένων των CONNECT για αρχική επικοινωνία, CONNECTED για επιβεβαίωση, ACTIONS για ανάκτηση εργασιών και RESULT για εξαγωγή δεδομένων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS