ΑρχικήSecurityΤο WebRAT malware διανέμεται μέσω fake PoC exploits στο GitHub

Το WebRAT malware διανέμεται μέσω fake PoC exploits στο GitHub

Το κακόβουλο λογισμικό WebRAT επανέρχεται στο προσκήνιο με μια ιδιαίτερα ανησυχητική τακτική διανομής: GitHub repositories που εμφανίζονται ως proof-of-concept exploits για πρόσφατα δημοσιευμένα κενά ασφαλείας. Οι επιτιθέμενοι εκμεταλλεύονται την αυξημένη ζήτηση για δοκιμαστικό κώδικα, στοχεύοντας ερευνητές, developers και επαγγελματίες κυβερνοασφάλειας που αναζητούν έγκυρες τεχνικές πληροφορίες.

WebRAT malware fake PoC exploits στο GitHub

Από cheats και cracks σε στοχευμένες επιθέσεις

Το WebRAT δεν είναι νέο. Στις αρχές του έτους είχε εντοπιστεί να διανέμεται μέσω πειρατικού λογισμικού και cheats για δημοφιλή παιχνίδια όπως τα Roblox, Counter Strike και Rust. Πρόκειται για ένα backdoor με εκτεταμένες δυνατότητες κατασκοπείας και κλοπής δεδομένων, το οποίο πλέον έχει μεταφερθεί σε πιο «επαγγελματικά» κανάλια, αυξάνοντας σημαντικά την επικινδυνότητά του.

Δείτε επίσης: Ψεύτικο WhatsApp API package στο npm κλέβει μηνύματα

Τι μπορεί να κάνει το WebRAT στα συστήματα των θυμάτων

Σύμφωνα με ανάλυση της Solar 4RAYS, το WebRAT είναι σε θέση να υποκλέπτει διαπιστευτήρια από λογαριασμούς Steam, Discord και Telegram, καθώς και δεδομένα από πορτοφόλια κρυπτονομισμάτων. Επιπλέον, διαθέτει δυνατότητες παρακολούθησης μέσω webcam, λήψης στιγμιότυπων οθόνης και συλλογής ευαίσθητων πληροφοριών σε πραγματικό χρόνο, καθιστώντας το ιδιαίτερα επικίνδυνο για ιδιώτες και επαγγελματίες.

Ψεύτικα exploits βασισμένα σε πραγματικά CVEs

Από τον Σεπτέμβριο και μετά, οι χειριστές του WebRAT άρχισαν να ανεβάζουν repositories που υποτίθεται ότι εκμεταλλεύονται γνωστά τρωτά σημεία, όπως σοβαρά σφάλματα στα Windows και στο WordPress. Τα repositories περιλαμβάνουν αναλυτικές περιγραφές και τεχνικές λεπτομέρειες, δημιουργώντας την ψευδαίσθηση αξιοπιστίας. Η Kaspersky εντόπισε συνολικά 15 τέτοια repositories, όλα σχεδιασμένα με παρόμοια δομή.

Δείτε επίσης: Το MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Το WebRAT malware διανέμεται μέσω fake PoC exploits στο GitHub

Περιεχόμενο «γραμμένο» από τεχνητή νοημοσύνη

Ένα ιδιαίτερα ενδιαφέρον στοιχείο της έρευνας είναι η εκτίμηση ότι το συνοδευτικό κείμενο στα repositories έχει δημιουργηθεί με τη βοήθεια μοντέλων τεχνητής νοημοσύνης. Η ομοιομορφία, η τεχνική γλώσσα και η δομή των περιγραφών υποδηλώνουν αυτοματοποίηση, κάτι που μειώνει το κόστος για τους επιτιθέμενους και αυξάνει την ταχύτητα δημιουργίας νέων παγίδων.

Πώς εγκαθίσταται το κακόβουλο λογισμικό

Τα ψεύτικα exploits διανέμονται ως αρχεία ZIP με κωδικό πρόσβασης. Στο εσωτερικό τους περιέχουν decoy αρχεία, ένα batch script και έναν dropper με όνομα rasmanesc.exe. Κατά την εκτέλεση, ο dropper αυξάνει τα δικαιώματα, απενεργοποιεί το Windows Defender και κατεβάζει το WebRAT από προκαθορισμένη διεύθυνση. Στη συνέχεια, το κακόβουλο λογισμικό εξασφαλίζει επιμονή μέσω αλλαγών στο Μητρώο, στο Task Scheduler και σε καταλόγους συστήματος.

Δείτε επίσης: Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Το WebRAT malware διανέμεται μέσω fake PoC exploits στο GitHub

Μια παλιά τακτική που παραμένει αποτελεσματική

Η χρήση ψεύτικων exploits στο GitHub δεν αποτελεί καινοτομία. Αντίστοιχες καμπάνιες έχουν καταγραφεί επανειλημμένα στο παρελθόν, με πιο πρόσφατο παράδειγμα το υποτιθέμενο exploit “LDAPNightmare”. Παρότι τα συγκεκριμένα αποθετήρια WebRAT έχουν αφαιρεθεί, τίποτα δεν αποκλείει την επανεμφάνισή τους με διαφορετικά ονόματα και λογαριασμούς.

Τι πρέπει να προσέχουν επαγγελματίες και enthusiasts

Το περιστατικό υπογραμμίζει τη σημασία της επαλήθευσης πηγών και της ασφαλούς δοκιμής κώδικα. Κάθε exploit ή εργαλείο από μη αξιόπιστη πηγή θα πρέπει να εκτελείται αποκλειστικά σε απομονωμένα, ελεγχόμενα περιβάλλοντα. Σε μια εποχή όπου ακόμη και η έρευνα ασφάλειας μπορεί να μετατραπεί σε όχημα επίθεσης, η καχυποψία παραμένει το πιο ισχυρό μέτρο άμυνας.

Πηγή: www.bleepingcomputer.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS