ΑρχικήSecurityΤο ValleyRAT_S2 επιτίθεται σε οργανισμούς για την εγκατάσταση malware

Το ValleyRAT_S2 επιτίθεται σε οργανισμούς για την εγκατάσταση malware

Μια νέα έξαρση επιθέσεων αξιοποιεί το κακόβουλο λογισμικό ValleyRAT_S2 για να διεισδύει διακριτικά σε οργανισμούς, να παραμένει μη ανιχνεύσιμο για μεγάλο χρονικό διάστημα και να αποσπά ευαίσθητα οικονομικά δεδομένα.

Δείτε επίσης: Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

ValleyRAT_S2

Το ValleyRAT_S2 αποτελεί το δεύτερο στάδιο φόρτωσης της οικογένειας ValleyRAT και έχει αναπτυχθεί σε C++. Αφού εγκατασταθεί σε ένα δίκτυο, λειτουργεί ως πλήρες εργαλείο απομακρυσμένης πρόσβασης (RAT), παρέχοντας στους επιτιθέμενους εκτεταμένο έλεγχο των μολυσμένων συστημάτων και αποτελεσματικούς μηχανισμούς εξαγωγής δεδομένων.

Η τρέχουσα καμπάνια διαδίδεται κυρίως μέσω ψεύτικων εργαλείων παραγωγικότητας στην κινεζική γλώσσα, πειρατικού λογισμικού και αλλοιωμένων εγκαταστατών που εμφανίζονται ως εφαρμογές δημιουργίας υπολογιστικών φύλλων με τεχνητή νοημοσύνη. Σε πολλές περιπτώσεις, το κακόβουλο φορτίο παραδίδεται μέσω DLL side-loading, όπου μια νόμιμα υπογεγραμμένη εφαρμογή εξαπατάται ώστε να φορτώσει μια κακόβουλη DLL με όνομα που μοιάζει με κανονική βιβλιοθήκη, όπως το steam_api64.dll.

Έπειτα από ανάλυση και παρακολούθηση αυτών των επιθέσεων, η APOPHiS αναγνώρισε το ValleyRAT_S2 ως το βασικό backdoor δεύτερου σταδίου που κινεί τις συγκεκριμένες διεισδύσεις.

Δείτε ακόμα: Ψεύτικα sites WinRAR διανέμουν το malware Winzipper

Το ValleyRAT_S2 επιτίθεται σε οργανισμούς για την εγκατάσταση malware

Το κακόβουλο λογισμικό διανέμεται επίσης μέσω συνημμένων σε στοχευμένες επιθέσεις spear phishing, καθώς και μέσω παραβιασμένων καναλιών ενημέρωσης λογισμικού.

Κακόβουλα έγγραφα και αρχεία συμπίεσης αποθέτουν τα φορτία επίθεσης σε καταλόγους του συστήματος, όπως ο φάκελος Temp, για παράδειγμα:
C:\Users\Admin\AppData\Local\Temp\AI自动化办公表格制作生成工具安装包\steam_api64.dll.

Στη συνέχεια, το Στάδιο 1 επικεντρώνεται στην αποφυγή ανίχνευσης, ενώ το ValleyRAT_S2 αναλαμβάνει τη μακροχρόνια διατήρηση πρόσβασης, την αναγνώριση του συστήματος, την υποκλοπή διαπιστευτηρίων και τη συλλογή οικονομικών δεδομένων. Αφού ενεργοποιηθεί, το ValleyRAT_S2 εξετάζει ενεργές διεργασίες, το σύστημα αρχείων και τα κλειδιά μητρώου (registry) και κατόπιν επικοινωνεί με προκαθορισμένους διακομιστές διοίκησης και ελέγχου (C2), όπως ο 27.124.3.175:14852, μέσω προσαρμοσμένου πρωτοκόλλου TCP.

Το κακόβουλο λογισμικό διαθέτει δυνατότητες μεταφόρτωσης και λήψης αρχείων, εκτέλεσης εντολών shell, έγχυσης κακόβουλων φορτίων και καταγραφής πληκτρολογήσεων (keystrokes).

Δείτε επίσης: Phishing emails μιμούνται τη DocuSign για διανομή malware

Το ValleyRAT_S2 επιτίθεται σε οργανισμούς για την εγκατάσταση malware

Αυτές οι δυνατότητες το καθιστούν ιδιαίτερα αποτελεσματικό για την απόσπαση διαπιστευτηρίων ηλεκτρονικής τραπεζικής, δεδομένων πληρωμών και εσωτερικών οικονομικών εγγράφων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS