Οι απειλητικοί παράγοντες πίσω από το RomCom malware στόχευσαν μια εταιρεία civil engineering στις Η.Π.Α., μέσω ενός JavaScript loader με την ονομασία SocGholish. Στόχος τους ήταν να παραδώσουν το Mythic Agent.

“Είναι η πρώτη φορά που παρατηρείται ότι ένα RomCom payload διανέμεται από το SocGholish“, ανέφερε ο ερευνητής της Arctic Wolf Labs, Jacob Faires.
Η δραστηριότητα έχει αποδοθεί, με σχετική σιγουριά, στη Unit 29155 της ρωσικής GRU. Σύμφωνα με την εταιρεία κυβερνοασφάλειας, ο στόχος είχε συνεργαστεί στο παρελθόν με μια πόλη που είχε στενές σχέσεις με την Ουκρανία.
Δείτε επίσης: OnSolve CodeRED: Κυβερνοεπίθεση διατάραξε τα συστήματα ειδοποίησης έκτακτης ανάγκης
Το SocGholish (γνωστό και ως FakeUpdates) έχει συνδεθεί με μια ομάδα με οικονομικά κίνητρα, που παρακολουθείται ως TA569 (γνωστή και ως Gold Prelude, Mustard Tempest, Purple Vallhund, και UNC1543). Λειτουργεί ως αρχικός μεσολαβητής πρόσβασης, επιτρέποντας σε άλλους απειλητικούς παράγοντες να ρίξουν ένα ευρύ φάσμα payload. Μερικοί από τους γνωστούς πελάτες του είναι οι Evil Corp, LockBit, Dridex, και Raspberry Robin.
Πώς λειτουργεί η επίθεση;
Οι αλυσίδες επιθέσεων συνήθως περιλαμβάνουν την παροχή ψεύτικων ειδοποιήσεων ενημέρωσης για τον Google Chrome ή τον Mozilla Firefox σε νόμιμους αλλά παραβιασμένους ιστότοπους. Στόχος, είναι να εξαπατηθούν οι χρήστες και να κατεβάσουν κακόβουλο JavaScript που είναι υπεύθυνο για την εγκατάσταση ενός loader, ο οποίος στη συνέχεια ανακτά επιπλέον κακόβουλο λογισμικό.
Κατά κύριο λόγο, οι επιθέσεις στοχεύουν ιστότοπους που είναι κακώς ασφαλισμένοι. Εκμεταλλεύονται γνωστές ευπάθειες ασφαλείας σε plugins για να εισάγουν κώδικα JavaScript που έχει σχεδιαστεί για να εμφανίζει το αναδυόμενο παράθυρο και να ενεργοποιεί την αλυσίδα μόλυνσης.
Δείτε επίσης: Προγραμματιστές άφησαν εκτεθειμένα διαπιστευτήρια σε ιστότοπους δημιουργίας κώδικα
RomCom επιθέσεις
RomCom (γνωστή και ως Nebulous Mantis, Storm-0978, Tropical Scorpius, UNC2596, ή Void Rabisu), από την άλλη πλευρά, είναι το όνομα που έχει δοθεί σε έναν απειλητικό παράγοντα ευθυγραμμισμένο με τα συμφέροντα της Ρωσίας. Είναι γνωστό ότι ασχολείται τόσο με εγκλήματα στον κυβερνοχώρο όσο και με επιχειρήσεις κατασκοπείας, από το 2022 τουλάχιστον.

Ο απειλητικός παράγοντας χρησιμοποιεί διάφορες μεθόδους, συμπεριλαμβανομένων των spear-phishing emails και των zero-day exploits, για να παραβιάσει δίκτυα στόχων και να εγκαταστήσει το ομώνυμο Trojan απομακρυσμένης πρόσβασης (RAT) σε μηχανήματα των θυμάτων. Οι επιθέσεις που πραγματοποιούνται από την ομάδα hacking έχουν στοχεύσει οντότητες στην Ουκρανία, καθώς και οργανισμούς άμυνας που σχετίζονται με το ΝΑΤΟ.
Στην επίθεση που αναλύθηκε από την Arctic Wolf, το fake update payload επιτρέπει στους απειλητικούς παράγοντες να εκτελούν εντολές στο παραβιασμένο μηχάνημα μέσω ενός reverse shell που έχει δημιουργηθεί σε έναν διακομιστή εντολών και ελέγχου (C2). Αυτό περιλαμβάνει τη διεξαγωγή reconnaissance και την εγκατάσταση ενός custom Python backdoor με κωδικό όνομα VIPERTUNNEL.
Επίσης, παραδίδεται ένας RomCom-linked DLL loader που εκκινεί το Mythic Agent, ένα κρίσιμο συστατικό του cross-platform, post-exploit, red teaming framework που επικοινωνεί με έναν αντίστοιχο διακομιστή για να υποστηρίξει την εκτέλεση εντολών, τις λειτουργίες αρχείων και άλλα.
Δείτε επίσης: WormGPT 4 & KawaiiGPT: Κακόβουλα LLMs για αυτοματοποίηση επιθέσεων
Παρόλο που η επίθεση τελικά απέτυχε και μπλοκαρίστηκε πριν προχωρήσει περαιτέρω, η εξέλιξη δείχνει το συνεχιζόμενο ενδιαφέρον του απειλητικού παράγοντα RomCom προς την Ουκρανία ή οντότητες που παρέχουν βοήθεια στη χώρα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

“Η χρονική γραμμή από τη μόλυνση [μέσω της ψεύτικης ενημέρωσης] μέχρι την παράδοση του loader της RomCom ήταν λιγότερο από 30 λεπτά“, δήλωσε ο Jacob Faires. “Η παράδοση δεν γίνεται μέχρι να επαληθευτεί ότι το Active Directory domain του στόχου ταιριάζει με μια γνωστή τιμή που παρέχεται από τον απειλητικό παράγοντα“.
“Η ευρεία φύση των επιθέσεων SocGholish και η σχετική ταχύτητα με την οποία η επίθεση προχωρά από την αρχική πρόσβαση μέχρι τη μόλυνση την καθιστά μια ισχυρή απειλή για οργανισμούς παγκοσμίως“.
