ΑρχικήSecurityΤο KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta

Το KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta

Ένα νέο απομακρυσμένο κακόβουλο λογισμικό (remote access trojan), γνωστό ως KimJongRAT, έχει εμφανιστεί και αποτελεί σοβαρή απειλή για χρήστες Windows. Το εξελιγμένο αυτό malware αποδίδεται στην ομάδα Kimsuky, έναν φορέα απειλής που θεωρείται ότι διαθέτει κρατική υποστήριξη.

Δείτε επίσης: Χάκερς εκμεταλλεύονται ευπάθεια στο Triofox για εγκατάσταση RAT

KimJongRAT
Το KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta

Η επίθεση ξεκινά συνήθως με ένα phishing email που περιλαμβάνει ένα παραπλανητικό αρχείο συμπίεσης με όνομα “National Tax Notice”, το οποίο δελεάζει τα ανυποψίαστα θύματα να ξεκινήσουν την αλυσίδα μόλυνσης.

Όταν ανοίξει το κακόβουλο αρχείο, ο χρήστης βλέπει ένα αρχείο συντόμευσης που παρουσιάζεται ως έγκυρο PDF. Με την εκτέλεσή του, η συντόμευση ενεργοποιεί μια κρυφή εντολή που αποκωδικοποιεί ένα Base64 URL και αξιοποιεί το νόμιμο εργαλείο Microsoft HTML Application για να επικοινωνήσει με απομακρυσμένο διακομιστή.

Δείτε ακόμα: Η Bloody Wolf επεκτείνει τις επιθέσεις με Java-based NetSupport RAT

Το KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta
Το KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta

Με αυτόν τον τρόπο γίνεται αθόρυβα η λήψη ενός πρόσθετου φορτίου με το όνομα tax.hta, παρακάμπτοντας τους συνήθεις μηχανισμούς ασφαλείας. Οι αναλυτές ασφαλείας της Alyac εντόπισαν πως το script φόρτωσης είναι γραμμένο σε VBScript και χρησιμοποιεί έξυπνες τεχνικές αποφυγής εντοπισμού.

Το κακόβουλο λογισμικό προσπαθεί να παραμείνει αόρατο αξιοποιώντας νόμιμες υπηρεσίες, όπως το Google Drive, για τη φιλοξενία των κακόβουλων στοιχείων του.

Δείτε επίσης: Η δραστηριότητα του Remcos RAT C2 χαρτογραφήθηκε

Το KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta

Αφού ενεργοποιηθεί, ο loader κατεβάζει τόσο παραπλανητικά έγγραφα για να εξαπατήσει τον χρήστη όσο και τα πραγματικά κακόβουλα αρχεία που απαιτούνται για το επόμενο στάδιο της επίθεσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS