Οι ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας ρωσικής κυβερνοκαμπάνιας (APT28) που στοχεύει ουκρανικές οντότητες με δύο προηγουμένως αδημοσίευτες οικογένειες κακόβουλου λογισμικού, ονόματι BadPaw και MeowMeow.
Δείτε επίσης: Η APT28 συνδέεται με το MSHTML zero-day πριν από το Patch Tuesday Φεβρουαρίου

Η αλυσίδα επίθεσης ξεκινά με ένα phishing email που περιέχει σύνδεσμο σε αρχείο ZIP. Μόλις εξαχθεί, ένα αρχικό αρχείο HTA εμφανίζει ένα έγγραφο δόλωμα γραμμένο στα ουκρανικά σχετικά με αιτήσεις διέλευσης συνόρων για να εξαπατήσει το θύμα. Παράλληλα, η αλυσίδα επίθεσης οδηγεί στην εγκατάσταση ενός φορτωτή βασισμένου σε .NET, ονόματι BadPaw, ο οποίος στη συνέχεια δημιουργεί επικοινωνία με έναν απομακρυσμένο διακομιστή για να κατεβάσει και να εγκαταστήσει ένα εξελιγμένο backdoor, το MeowMeow.
Η καμπάνια αποδίδεται με μέτρια εμπιστοσύνη στον ρωσικό κρατικό χορηγό απειλών γνωστό ως APT28, βασισμένο στο στόχο, τη γεωπολιτική φύση των δολωμάτων που χρησιμοποιούνται και τις ομοιότητες με τεχνικές που έχουν παρατηρηθεί σε προηγούμενες ρωσικές κυβερνοεπιχειρήσεις.
Το σημείο εκκίνησης της ακολουθίας επίθεσης είναι ένα phishing email που αποστέλλεται από το ukr[.]net, πιθανότατα σε μια προσπάθεια να εδραιωθεί η αξιοπιστία και να εξασφαλιστεί η εμπιστοσύνη των στοχευμένων θυμάτων. Στο μήνυμα υπάρχει ένας σύνδεσμος σε ένα υποτιθέμενο αρχείο ZIP, προκαλώντας την ανακατεύθυνση του χρήστη σε μια URL που φορτώνει μια “εξαιρετικά μικρή εικόνα“, λειτουργώντας ουσιαστικά ως pixel παρακολούθησης για να σηματοδοτήσει στους χειριστές ότι ο σύνδεσμος έχει κλικαριστεί.
Μόλις ολοκληρωθεί αυτό το βήμα, το θύμα ανακατευθύνεται σε μια δευτερεύουσα URL από όπου κατεβαίνει το αρχείο. Το αρχείο ZIP περιλαμβάνει μια Εφαρμογή HTML (HTA) που, μόλις εκκινηθεί, ρίχνει ένα έγγραφο παραπλάνησης ως μηχανισμό απόσπασης της προσοχής ενώ εκτελεί τα επόμενα στάδια στο παρασκήνιο. Το έγγραφο παραπλάνησης που ρίχνεται λειτουργεί ως τακτική social engineering, παρουσιάζοντας μια επιβεβαίωση παραλαβής για μια κυβερνητική αίτηση σχετικά με μια ουκρανική διέλευση συνόρων. Αυτό το δόλωμα προορίζεται να διατηρήσει το πέπλο της νομιμότητας.
Το αρχείο HTA επίσης πραγματοποιεί ελέγχους για να αποφύγει την εκτέλεση σε περιβάλλοντα sandbox. Το κάνει αυτό ερωτώντας το κλειδί μητρώου των Windows “KLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\InstallDate” για να εκτιμήσει την “ηλικία” του λειτουργικού συστήματος. Το κακόβουλο λογισμικό έχει σχεδιαστεί να ακυρώνει την εκτέλεση αν το σύστημα εγκαταστάθηκε λιγότερο από δέκα ημέρες πριν.
Δείτε ακόμα: Ρώσοι χάκερ χρησιμοποιούν διακομιστές Πακιστανών χάκερ για επιθέσεις

Αν το σύστημα πληροί τα κριτήρια περιβάλλοντος, το κακόβουλο λογισμικό εντοπίζει το κατεβασμένο αρχείο ZIP και εξάγει δύο αρχεία από αυτό – ένα Visual Basic Script (VBScript) και μια εικόνα PNG – και τα αποθηκεύει στο δίσκο με διαφορετικά ονόματα. Δημιουργεί επίσης μια προγραμματισμένη εργασία για να εκτελέσει το VBScript ως τρόπο διασφάλισης της επιμονής στο μολυσμένο σύστημα.
Η κύρια ευθύνη του VBScript είναι να εξάγει κακόβουλο κώδικα ενσωματωμένο μέσα στην εικόνα PNG, έναν συγκεχυμένο φορτωτή που αναφέρεται ως BadPaw, ο οποίος είναι ικανός να επικοινωνεί με έναν διακομιστή εντολών και ελέγχου (C2) για να κατεβάσει επιπλέον συστατικά, συμπεριλαμβανομένου ενός εκτελέσιμου αρχείου ονόματι MeowMeow.
Σύμφωνα με την τεχνική ‘BadPaw’, αν αυτό το αρχείο εκτελεστεί ανεξάρτητα από την πλήρη αλυσίδα επίθεσης, ξεκινά μια ψεύτικη ακολουθία κώδικα. Αυτή η εκτέλεση παραπλάνησης εμφανίζει μια γραφική διεπαφή χρήστη (GUI) με την εικόνα μιας γάτας, ευθυγραμμισμένη με το οπτικό θέμα του αρχικού αρχείου εικόνας από το οποίο εξήχθη το κύριο κακόβουλο λογισμικό.
Όταν το κουμπί ‘MeowMeow’ μέσα στο GUI παραπλάνησης κλικάρεται, η εφαρμογή απλά εμφανίζει ένα μήνυμα ‘Meow Meow Meow’, χωρίς να εκτελεί περαιτέρω κακόβουλες ενέργειες. Αυτό λειτουργεί ως δευτερεύουσα λειτουργική παραπλάνηση για να παραπλανήσει την χειροκίνητη ανάλυση.
Ο κακόβουλος κώδικας του backdoor ενεργοποιείται μόνο όταν εκτελείται με μια συγκεκριμένη παράμετρο (‘-v’) που παρέχεται από την αρχική αλυσίδα μόλυνσης και αφού ελέγξει ότι εκτελείται σε πραγματικό endpoint αντί για sandbox και ότι δεν εκτελούνται εργαλεία ανάλυσης και παρακολούθησης όπως Wireshark, Procmon, Ollydbg, και Fiddler στο παρασκήνιο.
Δείτε επίσης: Wix.com: Διακόπτει τις υπηρεσίες της στη Ρωσία

Στον πυρήνα του, το MeowMeow είναι εξοπλισμένο για να εκτελεί απομακρυσμένα εντολές PowerShell στον παραβιασμένο υπολογιστή και να υποστηρίζει λειτουργίες του συστήματος αρχείων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
