ΑρχικήSecurityΕκστρατεία "WhatsApp malware" χρησιμοποιεί κακόβουλα αρχεία VBS

Εκστρατεία “WhatsApp malware” χρησιμοποιεί κακόβουλα αρχεία VBS

Η Microsoft προειδοποιεί τους χρήστες του WhatsApp για μια νέα εκστρατεία κακόβουλου λογισμικού, που τους παραπλανά ώστε να εκτελέσουν κακόβουλα αρχεία Visual Basic Script (VBS), επιτρέποντας έτσι την επίμονη πρόσβαση και απομακρυσμένο έλεγχο.

WhatsApp malware VBS

Οι ειδικοί της Microsoft Defender ανέφεραν ότι οι επιτιθέμενοι διανέμουν κακόβουλα αρχεία VBS μέσω του WhatsApp από τα τέλη Φεβρουαρίου τουλάχιστον, βασιζόμενοι στην κοινωνική μηχανική.

Μόλις εκτελεστούν, τα scripts ενεργοποιούν μια καθυστερημένη εκτέλεση κακόβουλου λογισμικού, ξεκινώντας μια πολυεπίπεδη ροή μόλυνσης. Αυτή είναι σχεδιασμένη να ενσωματώνεται στην κανονική δραστηριότητα του συστήματος, ενώ στο παρασκήνιο κατεβάζει επιπλέον payloads για απομακρυσμένο έλεγχο.

Δείτε επίσης: FBI: Ρώσοι hackers στοχεύουν Signal και WhatsApp accounts

“Η εκστρατεία βασίζεται σε συνδυασμό κοινωνικής μηχανικής και τεχνικών living-off-the-land (LOTL)“, έγραψαν οι ερευνητές της Microsoft στην αναφορά. “Συνδυάζοντας αξιόπιστες πλατφόρμες με νόμιμα εργαλεία, ο επιτιθέμενος μειώνει την ορατότητα και αυξάνει την πιθανότητα επιτυχούς εκτέλεσης“.

Η εκστρατεία τελικά εγκαθιστά κακόβουλα πακέτα Microsoft Installer (MSI) για να διατηρήσει τον έλεγχο των μολυσμένων συσκευών.

Πώς λειτουργεί η επίθεση κατά των χρηστών WhatsApp;

Η επίθεση ξεκινά με ένα μήνυμα WhatsApp που μεταφέρει ένα αρχείο VBS. Μόλις εκτελεστεί, το script δημιουργεί κρυφούς καταλόγους στο σύστημα και αρχίζει να προετοιμάζει τα επόμενα βήματα της παραβίασης.

Εκστρατεία "WhatsApp malware" χρησιμοποιεί κακόβουλα αρχεία VBS

Ωστόσο, αντί να ρίξει άμεσα το custom κακόβουλο λογισμικό, η εκστρατεία μεταβαίνει σε τεχνικές living-off-the-land. Το VBS payload αναπτύσσει μετονομασμένες εκδόσεις νόμιμων βοηθητικών προγραμμάτων των Windows, όπως το curl.exe και το bitsadmin.exe, μεταμφιεσμένα κάτω από παραπλανητικά ονόματα αρχείων για να αποφύγουν την περιστασιακή επιθεώρηση. Αυτά τα binaries  διατηρούν τα αρχικά τους μεταδεδομένα, αλλά τα αλλοιωμένα ονόματά τους επιτρέπουν να ενσωματώνονται στο περιβάλλον ενώ εκτελούν κακόβουλες εργασίες όπως η λήψη επιπλέον payloads.

Δείτε επίσης: Νέοι τρόποι προστασίας από απάτες σε Facebook, WhatsApp και Messenger

“Το Microsoft Defender και άλλες λύσεις ασφαλείας μπορούν να αξιοποιήσουν αυτή τη διαφορά μεταδεδομένων ως σήμα ανίχνευσης, επισημαίνοντας περιπτώσεις όπου το όνομα ενός αρχείου δεν ταιριάζει με το ενσωματωμένο OriginalFileName“, πρόσθεσε η αναφορά.

Οι ερευνητές σημείωσαν ότι ακόμη και η ανάκτηση payload γίνεται από νόμιμες πηγές hosting. Οι επιτιθέμενοι φιλοξενούν συστατικά σε γνωστές cloud πλατφόρμες, συμπεριλαμβανομένων των AWS, Tencent Cloud και Blackblaze B2. Η χρήση αυτών των αξιόπιστων εργαλείων, της αξιόπιστης υποδομής και της σταδιακής εκτέλεσης κάνει την επίθεση σχετικά αόρατη.

Παράδοση backdoors

Τα τελικά στάδια της εκστρατείας οδηγούν σε επίμονη πρόσβαση, χρησιμοποιώντας πακέτα Microsoft Installer (MSI) ως μηχανισμό παράδοσης για backdoors. Τα αρχεία MSI είναι μια αποτελεσματική επιλογή καθώς συνήθως δεν θεωρούνται εγγενώς ύποπτα και μπορούν να εκτελέσουν προσαρμοσμένες ενέργειες κατά την εγκατάσταση. Σε αυτή την εκστρατεία, χρησιμοποιούνται για την ανάπτυξη κακόβουλου λογισμικού που διατηρεί την πρόσβαση, αυξάνει τα προνόμια και επιτρέπει τον απομακρυσμένο έλεγχο των μολυσμένων συστημάτων.

Μέχρι τη στιγμή που το στοιχείο MSI εγκαθίσταται, οι επιτιθέμενοι έχουν ήδη καθιερώσει ένα σημείο πρόσβασης χρησιμοποιώντας scripts και εργαλεία συστήματος, καθιστώντας το backdoor απλώς ένα στρώμα σε μια ευρύτερη στρατηγική επιμονής που βρέθηκε από τη Microsoft.

Δείτε επίσης: Ολλανδία: Ρώσοι hackers παραβιάζουν Signal, WhatsApp accounts αξιωματούχων

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Graphican backdoor

Τα προηγούμενα στάδια διασφαλίζουν ότι το περιβάλλον είναι προετοιμασμένο, ενώ ο εγκαταστάτης επισημοποιεί την μακροπρόθεσμη πρόσβαση. Η Microsoft σημείωσε, επίσης, ότι η εκστρατεία ενσωματώνει την κλιμάκωση προνομίων για την ενίσχυση του persistence, επιτρέποντας στο κακόβουλο λογισμικό να εκτελείται με αυξημένα προνόμια και να διατηρεί την πρόσβαση πέρα από την αρχική παραβίαση σε επίπεδο χρήστη.

Οι συστάσεις περιλάμβαναν την παρακολούθηση της εκτέλεσης scripts και εγκαταστάσεων, την παρακολούθηση για κακή χρήση νόμιμων εργαλείων και την παρακολούθηση ύποπτης δραστηριότητας που σχετίζεται με αρχεία που παραδίδονται μέσω πλατφορμών όπως το WhatsApp.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS