ΑρχικήSecuritySHADOW#REACTOR: Νέα εκστρατεία διανέμει το Remcos RAT

SHADOW#REACTOR: Νέα εκστρατεία διανέμει το Remcos RAT

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας εκστρατείας με την ονομασία SHADOW#REACTOR, η οποία χρησιμοποιεί μια ευέλικτη πολυεπίπεδη αλυσίδα επίθεσης για να διανείμει το Remcos RAT και να καθιερώσει μόνιμη, κρυφή απομακρυσμένη πρόσβαση.

SHADOW#REACTOR Remcos RAT

“Η αλυσίδα μόλυνσης ακολουθεί μια αυστηρά οργανωμένη πορεία εκτέλεσης: ένας obfuscated VBS launcher, που εκτελείται μέσω του wscript.exe, καλεί έναν PowerShell downloader, ο οποίος ανακτά κατακερματισμένα, text-based payloads από έναν απομακρυσμένο διακομιστή“, ανέφεραν οι ερευνητές της Securonix Akshay Gaikwad, Shikha Sangwan και Aaron Beardslee.

Δείτε επίσης: Το ValleyRAT_S2 επιτίθεται σε οργανισμούς για την εγκατάσταση malware

“Αυτά τα fragments ανασυντίθενται σε encoded loaders, αποκωδικοποιούνται στη μνήμη από ένα .NET Reactor–protected assembly και χρησιμοποιούνται για την ανάκτηση και εφαρμογή μιας απομακρυσμένης διαμόρφωσης Remcos. Το τελικό στάδιο αξιοποιεί το MSBuild.exe ως ένα binary ‘living-off-the-land’ (LOLBin) για να ολοκληρώσει την εκτέλεση, μετά την οποία το backdoor Remcos RAT αναπτύσσεται πλήρως και αναλαμβάνει τον έλεγχο του παραβιασμένου συστήματος“.

Η δραστηριότητα αξιολογείται ως ευρεία και ευκαιριακή, στοχεύοντας κυρίως περιβάλλοντα επιχειρήσεων και μικρομεσαίων επιχειρήσεων. Τα εργαλεία και οι τεχνικές ευθυγραμμίζονται με τους τυπικούς initial access brokers, οι οποίοι αποκτούν πρόσβαση σε περιβάλλοντα στόχους και τα πωλούν σε άλλους παράγοντες για οικονομικό όφελος. Δεν υπάρχουν στοιχεία που να συνδέουν την καμπάνια με γνωστή ομάδα απειλών.

SHADOW#REACTOR: Νέα εκστρατεία διανέμει το Remcos RAT

Τι ξεχωρίζει αυτή τη νέα καμπάνια Remcos RAT – Αλυσίδα μόλυνσης

Η πιο ασυνήθιστη πτυχή της εκστρατείας είναι η εξάρτηση από ενδιάμεσους text-only stagers, σε συνδυασμό με τη χρήση του PowerShell (για ανασύνθεση στη μνήμη) και ενός .NET Reactor–protected reflective loader για το unpacking των επόμενων φάσεων της επίθεσης. Όλες αυτές οι διαδικασίες στοχεύουν στο να δυσκολέψουν την ανίχνευση και ανάλυση.

Η ακολουθία μόλυνσης ξεκινά με την ανάκτηση και εκτέλεση ενός obfuscated Visual Basic Script (“win64.vbs”) που πιθανόν ενεργοποιείται μέσω αλληλεπίδρασης χρήστη, όπως το κλικ σε έναν σύνδεσμο που παραδίδεται μέσω δολωμάτων. Το script, που εκτελείται χρησιμοποιώντας το “wscript.exe“, λειτουργεί ως ελαφρύς launcher για ένα Base64-encoded PowerShell payload.

Δείτε επίσης: Guloader: Νέα καμπάνια εκμεταλλεύεται το φόβο στον χώρο εργασίας

Το PowerShell script, στη συνέχεια, χρησιμοποιεί το System.Net.WebClient για να επικοινωνήσει με τον ίδιο διακομιστή που χρησιμοποιήθηκε για την ανάκτηση του αρχείου VBS. Επίσης, ρίχνει ένα text-based payload με το όνομα “qpwoe64.txt” (ή “qpwoe32.txt” για συστήματα 32-bit) στον κατάλογο %TEMP% του μηχανήματος.

“Το script στη συνέχεια εισέρχεται σε έναν βρόχο όπου επικυρώνει την ύπαρξη και το μέγεθος του αρχείου“, εξήγησε η Securonix. “Αν το αρχείο λείπει ή είναι κάτω από το καθορισμένο length threshold (minLength), ο stager παύει την εκτέλεση και επαναφορτώνει το περιεχόμενο. Αν το όριο δεν επιτευχθεί εντός του καθορισμένου timeout window (maxWait), η εκτέλεση συνεχίζεται χωρίς να τερματίζεται, αποτρέποντας την αποτυχία της αλυσίδας“.

“Αυτός ο μηχανισμός εξασφαλίζει ότι τα ελλιπή ή κατεστραμμένα payload fragments δεν διακόπτουν άμεσα την εκτέλεση, ενισχύοντας το self-healing design της εκστρατείας“.

SHADOW#REACTOR: Νέα εκστρατεία διανέμει το Remcos RAT

Αν το αρχείο κειμένου πληροί τα σχετικά κριτήρια, προχωρά στην κατασκευή ενός δεύτερου PowerShell script (“jdywa.ps1”) στον κατάλογο %TEMP%, το οποίο καλεί έναν .NET Reactor Loader που είναι υπεύθυνος για την καθιέρωση persistence, την ανάκτηση του κακόβουλου λογισμικού επόμενης φάσης και την ενσωμάτωση διαφόρων anti-debugging και anti-VM ελέγχων.

Ο loader τελικά εκκινεί το κακόβουλο λογισμικό Remcos RAT στο παραβιασμένο σύστημα χρησιμοποιώντας μια νόμιμη διαδικασία των Microsoft Windows, το “MSBuild.exe“. Επίσης, κατά τη διάρκεια της επίθεσης, εγκαθίστανται wrapper scripts για να επανεκκινήσουν την εκτέλεση του “win64.vbs” χρησιμοποιώντας το “wscript.exe”.

Δείτε επίσης: Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

“Συνολικά, αυτές οι συμπεριφορές υποδεικνύουν ένα ενεργά συντηρούμενο και modular loader framework, σχεδιασμένο να διατηρεί το Remcos payload“, σημείωσαν οι ερευνητές. “Ο συνδυασμός text-only intermediates, in-memory .NET Reactor loaders και κατάχρησης LOLBin αντικατοπτρίζει μια σκόπιμη στρατηγική που αποτρέπει τις υπογραφές antivirus, τα sandboxes και την ταχεία ανάλυση από αναλυτές“.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS