ΑρχικήSecurityΗ ScarCruft χρησιμοποιεί το Zoho WorkDrive και USB malware για παραβίαση air-gapped...

Η ScarCruft χρησιμοποιεί το Zoho WorkDrive και USB malware για παραβίαση air-gapped networks

Οι Βορειοκορεάτες hackers ScarCruft φέρεται να χρησιμοποιούν ένα νέο σύνολο εργαλείων, συμπεριλαμβανομένου ενός backdoor που χρησιμοποιεί το Zoho WorkDrive για επικοινωνίες command-and-control (για λήψη περισσότερων payloads) και ενός implant που χρησιμοποιεί αφαιρούμενα μέσα για να μεταφέρει εντολές και να παραβιάσει air-gapped networks.

ScarCruft

Η εκστρατεία, που έλαβε την κωδική ονομασία Ruby Jumper από την Zscaler ThreatLabz, περιλαμβάνει την ανάπτυξη οικογενειών malware, όπως τα RESTLEAF, SNAKEDROPPER, THUMBSBD, VIRUSTASK, FOOTWINE και BLUELIGHT. Στόχος είναι η κατασκοπεία στο σύστημα του θύματος. Ανακαλύφθηκε από την εταιρεία κυβερνοασφάλειας τον Δεκέμβριο του 2025.

“Στην εκστρατεία Ruby Jumper, όταν ένα θύμα ανοίγει ένα κακόβουλο αρχείο LNK, εκκινεί μια εντολή PowerShell και σαρώνει τον τρέχοντα κατάλογο για να εντοπίσει τον εαυτό του με βάση το μέγεθος του αρχείου“, δήλωσε ο ερευνητής ασφαλείας Seongsu Park. “Στη συνέχεια, το PowerShell script, που εκκινείται από το αρχείο LNK, αποσπά πολλαπλά ενσωματωμένα payloads από σταθερές μετατοπίσεις μέσα σε αυτό το LNK. Περιλαμβάνει ένα έγγραφο δόλωμα, ένα εκτελέσιμο payload, ένα επιπλέον PowerShell script και ένα batch file“.

Δείτε επίσης: Ransomware: Στροφή σε αθόρυβες επιθέσεις και μακροχρόνια πρόσβαση

Ένα από τα έγγραφα-δολώματα, που χρησιμοποιούνται στην εκστρατεία, εμφανίζει ένα άρθρο για τη σύγκρουση Παλαιστίνης-Ισραήλ που έχει μεταφραστεί από μια βορειοκορεατική εφημερίδα στα αραβικά.

ScarCruft: Τα κακόβουλα payloads της εκστρατείας Ruby Jumper

Τα υπόλοιπα τρία payloads χρησιμοποιούνται για να προωθήσουν σταδιακά την επίθεση στο επόμενο στάδιο, με το batch script να εκκινεί το PowerShell, το οποίο, με τη σειρά του, είναι υπεύθυνο για τη φόρτωση shellcode που περιέχει το payload μετά την αποκρυπτογράφησή του. Το εκτελέσιμο payload των Windows, με την ονομασία RESTLEAF, δημιουργείται στη μνήμη και χρησιμοποιεί το Zoho WorkDrive για C2, σηματοδοτώντας την πρώτη φορά που ο απειλητικός παράγοντας έχει καταχραστεί την υπηρεσία αποθήκευσης.

Η ScarCruft χρησιμοποιεί το Zoho WorkDrive και USB malware για παραβίαση air-gapped networks

Μόλις αυθεντικοποιηθεί επιτυχώς με την υποδομή του Zoho WorkDrive (μέσω ενός έγκυρου access token), το RESTLEAF κατεβάζει shellcode, το οποίο στη συνέχεια εκτελείται μέσω process injection, οδηγώντας τελικά στην ανάπτυξη του SNAKEDROPPER. Το SNAKEDROPPER εγκαθιστά το Ruby runtime, δημιουργεί persistence χρησιμοποιώντας μια προγραμματισμένη εργασία και εγκαθιστά τα THUMBSBD και VIRUSTASK.

Το THUMBSBD, το οποίο μεταμφιέζεται ως αρχείο Ruby, χρησιμοποιεί removable media για να μεταφέρει εντολές και να μεταφέρει δεδομένα μεταξύ internet-connected και air-gapped συστημάτων. Είναι ικανό να συλλέγει πληροφορίες συστήματος, να κατεβάζει ένα δευτερεύον payload από έναν απομακρυσμένο διακομιστή, να εξάγει αρχεία και να εκτελεί αυθαίρετες εντολές. Εάν ανιχνευθεί η παρουσία οποιουδήποτε αφαιρούμενου μέσου, το κακόβουλο λογισμικό δημιουργεί έναν κρυφό φάκελο και τον χρησιμοποιεί για να αποθηκεύσει εντολές που εκδίδονται από τον χειριστή ή να αποθηκεύσει το execution output.

Δείτε επίσης: NuGet Gallery: Κακόβουλο πακέτο Stripe έκλεψε API Tokens

Ένα από τα payloads που παραδίδονται από το THUMBSBD είναι το FOOTWINE, ένα κρυπτογραφημένο payload με ενσωματωμένο shellcode launcher που διαθέτει δυνατότητες καταγραφής πληκτρολόγησης και καταγραφής ήχου και βίντεο για κατασκοπεία. Επικοινωνεί με έναν διακομιστή C2 χρησιμοποιώντας ένα custom binary protocol μέσω TCP. Το πλήρες σύνολο εντολών που υποστηρίζεται από το κακόβουλο λογισμικό περιλαμβάνει:

– sm, για interactive command shell

– fm, για χειρισμό αρχείων και καταλόγων

– gm, για διαχείριση plugins και ρυθμίσεων

– rm, για τροποποίηση του Windows Registry

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

– pm, για απαρίθμηση τρεχουσών διεργασιών

– dm, για λήψη στιγμιότυπων οθόνης και καταγραφή πληκτρολογήσεων

– cm, για εκτέλεση παρακολούθησης ήχου και βίντεο

– s_d, για λήψη batch script contents από τον διακομιστή C2, αποθήκευσή του στο αρχείο %TEMP%\SSMMHH_DDMMYYYY.bat και εκτέλεσή του

– pxm, για εγκατάσταση σύνδεσης proxy και relaying traffic αμφίδρομα.

– [filepath], για φόρτωση ενός δεδομένου DLL

Το THUMBSBD έχει επίσης σχεδιαστεί για να διανέμει το BLUELIGHT, ένα backdoor που έχει αποδοθεί στη ScarCruft από το 2021. Το κακόβουλο λογισμικό εκμεταλλεύεται νόμιμους παρόχους cloud, συμπεριλαμβανομένων των Google Drive, Microsoft OneDrive, pCloud και BackBlaze, για C2 για να εκτελεί αυθαίρετες εντολές, να απαριθμεί το σύστημα αρχείων, να κατεβάζει επιπλέον payloads, να ανεβάζει αρχεία και να αφαιρεί τον εαυτό του.

Δείτε επίσης: Trojanized gaming utilities διαδίδουν Java-based RAT

Η ScarCruft χρησιμοποιεί το Zoho WorkDrive και USB malware για παραβίαση air-gapped networks

Επιπλέον, το VIRUSTASK, που παραδίδεται ως αρχείο Ruby, λειτουργεί παρόμοια με το THUMBSBD, ως συστατικό διάδοσης μέσω αφαιρούμενων μέσων για να εξαπλώσει το κακόβουλο λογισμικό σε μη μολυσμένα air-gapped συστήματα.

«Σε αντίθεση με το THUMBSBD που χειρίζεται την εκτέλεση εντολών και την εξαγωγή, το VIRUSTASK επικεντρώνεται αποκλειστικά στο weaponizing removable media για την επίτευξη αρχικής πρόσβασης σε air-gapped συστήματα», εξήγησε ο Park.

«Η καμπάνια Ruby Jumper περιλαμβάνει μια αλυσίδα μόλυνσης πολλαπλών σταδίων που ξεκινά με ένα κακόβουλο αρχείο LNK και χρησιμοποιεί νόμιμες υπηρεσίες cloud (όπως Zoho WorkDrive, Google Drive, Microsoft OneDrive, κ.λπ.) για την ανάπτυξη ενός νέου, αυτοτελούς περιβάλλοντος εκτέλεσης Ruby», είπε ο Park. «Το πιο σημαντικό είναι ότι το THUMBSBD και το VIRUSTASK κάνουν weaponization των removable media μέσα για να παρακάμψουν την απομόνωση δικτύου και να μολύνουν συστήματα air-gapped».

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS