ΑρχικήSecurityCrazy ransomware: Κατάχρηση νόμιμου εργαλείου παρακολούθησης εργαζομένων

Crazy ransomware: Κατάχρηση νόμιμου εργαλείου παρακολούθησης εργαζομένων

Ένα ιδιαίτερα ανησυχητικό μοτίβο επιθέσεων αποκαλύπτουν πρόσφατες έρευνες στον χώρο της κυβερνοασφάλειας: μέλος της ομάδας Crazy ransomware φαίνεται να καταχράται νόμιμο λογισμικό παρακολούθησης εργαζομένων και εργαλεία απομακρυσμένης υποστήριξης, προκειμένου να διατηρεί πρόσβαση σε εταιρικά δίκτυα, να αποφεύγει τον εντοπισμό και να προετοιμάζει το έδαφος για την τελική ανάπτυξη ransomware.

Crazy ransomware

Η πρακτική αυτή δείχνει πώς οι σύγχρονοι απειλητικοί παράγοντες δεν βασίζονται πλέον αποκλειστικά σε κακόβουλο λογισμικό, αλλά αξιοποιούν «κανονικά» εργαλεία που χρησιμοποιούνται καθημερινά από επιχειρήσεις.

Κατάχρηση εργαλείων παρακολούθησης εργαζομένων

Οι παραβιάσεις εντοπίστηκαν από ερευνητές της Huntress, οι οποίοι διερεύνησαν περιστατικά όπου οι εισβολείς εγκατέστησαν το Net Monitor for Employees Professional σε συνδυασμό με το εργαλείο απομακρυσμένης πρόσβασης SimpleHelp.

Δείτε επίσης: Coinbase Cartel: Κλέβει δεδομένα από μεγάλες εταιρείες

Αυτό που καθιστά την υπόθεση ιδιαίτερα επικίνδυνη είναι ότι τα εργαλεία αυτά μπορούν εύκολα να «χαθούν» μέσα στην καθημερινή διοικητική δραστηριότητα ενός οργανισμού, καθώς μοιάζουν με νόμιμες εφαρμογές IT.

Σε μία από τις επιθέσεις, οι δράστες χρησιμοποίησαν το Windows Installer μέσω της διαδικασίας msiexec.exe, εγκαθιστώντας το λογισμικό απευθείας από τον επίσημο ιστότοπο του προγραμματιστή. Με αυτόν τον τρόπο απέφυγαν να εγείρουν υποψίες που συνήθως προκαλούν ύποπτα executables.

Πλήρης διαδραστική πρόσβαση στα θύματα

Μόλις το εργαλείο εγκαταστάθηκε, οι εισβολείς απέκτησαν ουσιαστικά πλήρη έλεγχο των συστημάτων. Το Net Monitor for Employees τους επέτρεπε:

  • να βλέπουν σε πραγματικό χρόνο την επιφάνεια εργασίας του θύματος
  • να μεταφέρουν αρχεία
  • να εκτελούν εντολές απομακρυσμένα

Η πρόσβαση αυτή μετατρέπει ένα απλό εργαλείο παρακολούθησης σε ισχυρό μηχανισμό κατασκοπείας και προετοιμασίας ransomware.

Crazy ransomware: Κατάχρηση νόμιμου εργαλείου παρακολούθησης εργαζομένων

Ενεργοποίηση λογαριασμών διαχειριστή

Οι δράστες επιχείρησαν επίσης να ενισχύσουν τα προνόμιά τους ενεργοποιώντας τον τοπικό λογαριασμό administrator μέσω της εντολής:

net user administrator /active:yes

Τέτοιες κινήσεις αποτελούν κλασικό στάδιο κλιμάκωσης δικαιωμάτων, εξασφαλίζοντας στους εισβολείς μεγαλύτερο έλεγχο και δυνατότητα εγκατάστασης πρόσθετων payloads.

Δείτε επίσης: Από το Ransomware στην μόνιμη πρόσβαση: Η άνοδος των ψηφιακών παρασίτων

SimpleHelp: Εφεδρική πόρτα στο δίκτυο

Για επιπλέον ανθεκτικότητα, οι χάκερ κατέβασαν το λογισμικό απομακρυσμένης πρόσβασης SimpleHelp μέσω PowerShell, χρησιμοποιώντας παραπλανητικά ονόματα αρχείων όπως το vshost.exe, που θυμίζει νόμιμα στοιχεία του Visual Studio.

Σε αρκετές περιπτώσεις, το SimpleHelp μεταμφιέστηκε ακόμη περισσότερο, με διαδρομές όπως:

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

C:\ProgramData\OneDriveSvc\OneDriveSvc.exe

Έτσι, ακόμη κι αν αφαιρούνταν το εργαλείο παρακολούθησης (Net Monitor), οι εισβολείς διατηρούσαν μόνιμη πρόσβαση στο περιβάλλον.

Απόπειρες απενεργοποίησης του Windows Defender

Οι ερευνητές παρατήρησαν επίσης προσπάθειες απενεργοποίησης του Windows Defender, μέσω διακοπής και διαγραφής σχετικών υπηρεσιών. Αυτή η τακτική αποτελεί ξεκάθαρη ένδειξη ότι οι εισβολείς προετοίμαζαν το έδαφος για την τελική φάση της επίθεσης.

Παρακολούθηση crypto και εργαλείων απομακρυσμένης πρόσβασης

Σε ένα από τα πιο ενδιαφέροντα ευρήματα, οι δράστες ρύθμισαν κανόνες παρακολούθησης στο SimpleHelp ώστε να ειδοποιούνται όταν οι χρήστες είχαν πρόσβαση σε πορτοφόλια κρυπτονομισμάτων ή εργαλεία remote management.

Σύμφωνα με τη Huntress, παρακολουθούνταν λέξεις-κλειδιά όπως metamask, exodus, binance, etherscan αλλά και RDP, AnyDesk, TeamViewer και VNC.

Δείτε επίσης: Το Warlock Ransomware παραβίασε τη SmarterTools

Η στρατηγική αυτή δείχνει ότι οι επιθέσεις δεν περιορίζονται μόνο στην κρυπτογράφηση δεδομένων, αλλά συχνά συνδέονται και με πιθανή κλοπή ψηφιακών περιουσιακών στοιχείων.

Crazy ransomware: Κατάχρηση νόμιμου εργαλείου παρακολούθησης εργαζομένων

Η αυξανόμενη τάση χρήσης νόμιμων εργαλείων

Παρότι μόνο ένα περιστατικό κατέληξε σε ανάπτυξη του Crazy ransomware, η Huntress πιστεύει ότι ο ίδιος χειριστής βρίσκεται πίσω και από τα δύο συμβάντα, καθώς παρατηρήθηκε επαναχρησιμοποίηση του ίδιου filename και C2 υποδομής.

Η χρήση νόμιμων εργαλείων απομακρυσμένης διαχείρισης έχει γίνει πλέον βασική τακτική των ransomware ομάδων, επειδή τους επιτρέπει να «αναμειγνύονται» με την κανονική κίνηση δικτύου.

Τι πρέπει να κάνουν οι οργανισμοί

Η Huntress προειδοποιεί ότι οι επιχειρήσεις πρέπει να παρακολουθούν στενά μη εξουσιοδοτημένες εγκαταστάσεις εργαλείων remote monitoring και support.

Παράλληλα, επειδή οι παραβιάσεις ξεκίνησαν από παραβιασμένα SSL VPN credentials, είναι κρίσιμο να εφαρμοστεί πολυπαραγοντικός έλεγχος ταυτότητας (MFA) σε όλες τις υπηρεσίες απομακρυσμένης πρόσβασης.

Σε μια εποχή όπου τα ransomware χτυπήματα γίνονται όλο και πιο «αθόρυβα», η πρόληψη και η συνεχής επιτήρηση αποτελούν την ισχυρότερη άμυνα.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS