Οι Ιρανοί hackers MuddyWater χρησιμοποιούν ένα νέο backdoor, με την ονομασία UDPGangster, το οποίο αξιοποιεί το πρωτόκολλο User Datagram Protocol (UDP) για σκοπούς εντολών και ελέγχου (C2). Η δραστηριότητα κυβερνοκατασκοπείας στοχεύει χρήστες στην Τουρκία, το Ισραήλ και το Αζερμπαϊτζάν, σύμφωνα με έκθεση της Fortinet FortiGuard Labs.

“Αυτό το κακόβουλο λογισμικό επιτρέπει τον απομακρυσμένο έλεγχο των παραβιασμένων συστημάτων, επιτρέποντας στους επιτιθέμενους να εκτελούν εντολές, να εξάγουν αρχεία και να αναπτύσσουν επιπλέον payloads – όλα επικοινωνούν μέσω καναλιών UDP, σχεδιασμένων να αποφεύγουν τις παραδοσιακές άμυνες δικτύου“, δήλωσε η ερευνήτρια ασφαλείας Cara Lin.
Δείτε επίσης: Η CISA αναφέρει Κινέζους χάκερ που χρησιμοποιούν το BRICKSTORM
MuddyWater: Phishing emails για τη διανομή του UDPGangster
Η αλυσίδα επίθεσης περιλαμβάνει τη χρήση τακτικών spear-phishing για τη διανομή booby-trapped εγγράφων Microsoft Word, που ενεργοποιούν την εκτέλεση ενός κακόβουλου payload μόλις ενεργοποιηθούν τα macros.
Ορισμένα από τα μηνύματα phishing προσποιούνται ότι προέρχονται από το Υπουργείο Εξωτερικών της Τουρκικής Δημοκρατίας της Βόρειας Κύπρου και υποτίθεται ότι προσκαλούν τους παραλήπτες σε ένα διαδικτυακό σεμινάριο με τίτλο “Προεδρικές Εκλογές και Αποτελέσματα”. Συνημμένα με τα emails βρίσκονται ένα αρχείο ZIP (“seminer.zip”) και ένα έγγραφο Word (“seminer.doc”). Το αρχείο ZIP περιέχει επίσης το ίδιο αρχείο Word, το οποίο ζητά από τους χρήστες να ενεργοποιήσουν τα macros για να εκτελέσουν κρυφά ενσωματωμένο κώδικα VBA.
Από την πλευρά του, το VBA script στο αρχείο dropper είναι εξοπλισμένο για να αποκρύπτει οποιοδήποτε σημάδι κακόβουλης δραστηριότητας, εμφανίζοντας μια εικόνα-δόλωμα στα εβραϊκά, από τον ισραηλινό πάροχο τηλεπικοινωνιών Bezeq.
Δείτε επίσης: ClayRat: Το Android spyware κλέβει μηνύματα και φωτογραφίες

“Η μακροεντολή χρησιμοποιεί το Document_Open() event για να εκτελείται αυτόματα, αποκωδικοποιώντας Base64-encoded data από ένα κρυφό πεδίο φόρμας (UserForm1.bodf90.Text) και γράφοντας το αποκωδικοποιημένο περιεχόμενο στο C:\Users\Public\ui.txt“, εξήγησε η Lin.
“Στη συνέχεια εκτελεί αυτό το αρχείο χρησιμοποιώντας το Windows API CreateProcessA, εκκινώντας το UDPGangster payload“.
Το UDPGangster καθιερώνει persistence μέσω τροποποιήσεων στο Windows Registry και διαθέτει διάφορους ελέγχους κατά της ανάλυσης, για να αντισταθεί στις προσπάθειες των ερευνητών ασφαλείας να το αποσυναρμολογήσουν. Αυτοί οι έλεγχοι περιλαμβάνουν:
- Επαλήθευση για το εάν η διεργασία γίνεται debugged
- Ανάλυση ρυθμίσεων CPU για sandboxes ή εικονικές μηχανές
- Έλεγχος του συστήματος για να διαπιστωθεί αν έχει λιγότερα από 2048 MB RAM
- Ανάκτηση πληροφοριών network adapter για να διαπιστωθεί αν το MAC address prefix ταιριάζει με μια λίστα γνωστών προμηθευτών εικονικών μηχανών
- Επιβεβαίωση εάν ο υπολογιστής αποτελεί μέρος της προεπιλεγμένης ομάδας εργασίας των Windows και όχι ενός συνδεδεμένου domain
- Εξέταση διεργασιών που εκτελούνται για εργαλεία όπως VBoxService.exe, VBoxTray.exe, vmware.exe και vmtoolsd.exe
- Εκτέλεση σαρώσεων μητρώου για αναζητήσεις αντιστοιχιών με virtualization vendor identifiers, όπως VBox, VMBox, QEMU, VIRTUAL, VIRTUALBOX, VMWARE και Xen
- Αναζήτηση για γνωστά εργαλεία sandboxing ή debugging και
- Επαλήθευση εάν το αρχείο εκτελείται σε περιβάλλον ανάλυσης
Δείτε επίσης: SEEDSNATCHER: Το Android malware κλέβει δεδομένα και crypto wallets

Μόνο αφού ικανοποιηθούν αυτοί οι έλεγχοι, το UDPGangster προχωρά στη συλλογή πληροφοριών συστήματος και συνδέεται με έναν εξωτερικό διακομιστή (“157.20.182[.]75”), μέσω της θύρας UDP 1269. Αυτό του επιτρέπει να εξάγει τα συλλεγμένα δεδομένα, να εκτελεί εντολές χρησιμοποιώντας το “cmd.exe”, να μεταδίδει αρχεία, να ενημερώνει τον διακομιστή C2 και να εγκαθιστά και να εκτελεί επιπλέον payloads.
“Το UDPGangster χρησιμοποιεί macro-based droppers για αρχική πρόσβαση και ενσωματώνει anti-analysis routines για να αποφύγει την ανίχνευση“, δήλωσε η Lin.
“Οι χρήστες και οι οργανισμοί θα πρέπει να παραμένουν προσεκτικοί απέναντι σε ανεπιθύμητα έγγραφα, ιδιαίτερα αυτά που ζητούν ενεργοποίηση macros“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
