A Microsoft logó kémprogramot rejtett

Internetes besúgókat kaptak rajta, hogy egy régi Windows-logóba kémprogramot rejtettek egy közel-keleti kormány elleni támadás során. 

 

A Witchetty banda steganográfiát használt a Backdoor.Stegmap nevű hátsóajtós, windowsos kártékony program elrejtéséhez a bittérképes képen. 

„Bár a támadók ritkán használják, sikeres végrehajtás esetén a steganográfia használható arra, hogy rosszindulatú kódot rejtsenek el látszólag ártalmatlannak tűnő képfájlokban”, írták a Symantec Threat Hunter Team kutatói a héten. „Az ilyen módon történő álcázás lehetővé teszi a támadók számára, hogy egy ingyenes, megbízható szolgáltatásban rejtőzzenek el.” 

A steganográfia az módszer, hogy egy bittérképbe – digitális képállományba – végrehajtható programot rejtenek. Ugyanis bármilyen bithalmaz megjeleníthető képként – ha egy képmegjelenítő program értelmezi. Ha a kártevő a képállomány egy meg nem jelenő részén van, például a metaadatok (készítés helye ideje, alkotó, expozíciós adatok, nézőkép stb.) között, akkor a gyanútlan szemlélő észre sem veszi a kusza pixelcsomót, amilyennek a végrehajtható programok mutatkoznak. A szabványos képállományok fejléce (az első néhányszáz, néhány ezer bájt) és/vagy a vége tartalmazza a metaadatokat, többek között azt is, hogy a fájlban hol kezdődnek és hol végződnek a konkrét képpixel-adatok.

Amennyire tudni lehet, a Witchetty először kompromittált egy hálózatot, bejutott egy vagy több rendszerbe, majd letöltötte ezt a képet (mondjuk egy GitHub-on található tárolóból), kicsomagolta belőle a kémprogramot, és lefuttatta. 

A kártékony kód ilyen módon történő elrejtése, és a fájl elhelyezése az online helyen nagy előnyt jelent a biztonsági szoftverek kijátszásában, mivel „a megbízható tárhelyekről, például a GitHubról történő letöltések sokkal kisebb valószínűséggel riasztanak, mint a támadó által irányított parancs- és vezérlő (C&C) szerverről történő letöltések”, mondta a csapat. 

Áprilisban az ESET európai kiberbiztonsági üzlet elemzői dokumentálták, hogy a Witchetty (akit akkor LookingFrognak neveztek) egyike a TA410 három alcsoportjának, egy olyan kémcsoportnak, amelyet kapcsolat fűz az APT10 (más néven Cicada) bandához, amelynek jellemző áldozatai eddig az amerikai közüzemi szektorban működő vállalatok, valamint közel-keleti és afrikai diplomáciai szervezetek voltak. 

A Red Apollo és Stone Panda néven is ismert APT10 az év elején kampányt folytatott tajvani pénzügyi szolgáltató cégek ellen. A LookingFrog, a FlowingFrog és a JollyFrog a TA410 három alcsoportja, a LookingFrog az ESET szerint a Közel-Keletre és Afrika egy kis részére összpontosít. 

A csoportról már ismert, hogy egy X4 nevű első lépcsős backdoor-t és egy LookBack nevű második lépcsős hasznos terhet használ, amelyek az ESET szerint kormányokat, diplomáciai képviseleteket, jótékonysági szervezeteket, valamint ipari és gyártó szervezeteket vesznek célba. 

A Witchetty továbbra is a LookBacket használja, de kiegészítette arzenálját a Stegmap és más rosszindulatú szoftverekkel. A Stegmap hálózatba juttatásához egy DLL-töltőt futtatnak, amely egy GitHub-tárból tölti le a Windows logó bitképfájlját. A kártevő a képfájlban rejtőzik, és egy XOR művelettel és kulccsal dekódolható. 

A kártékony program megnyit egy kiskaput, amelyen keresztül képes végrehajtani a gazdái által kiadott parancsok egész sorát, a fájlok másolásától, áthelyezésétől vagy törlésétől kezdve egy könyvtár eltávolításán át egy új folyamat elindításáig vagy egy meglévő megöléséig, valamint egy Windows rendszerleíró kulcs létrehozásáig vagy törléséig. 

A Symantec kutatói azt írták, hogy a Witchetty két közel-keleti kormány és egy afrikai tőzsde ellen indított kémkampányt a Stegmap segítségével. A célpont hálózatába való kezdeti bejutást a Microsoft Exchange ProxyShell (CVE-2021-34473, CVE-2021-34523 és CVE-2021-31207) és ProxyLogon (CVE-2021-26855 és CVE-2021-27065) sebezhetőségek kihasználásával érte el, és rosszindulatú szkripteket telepített a nyilvános webszerverekre. Ettől kezdve a támadók képesek voltak ellopni a felhasználók bejelentkezési adatait, oldalirányban mozogni a vállalati hálózaton, valamint Stegmap és más szoftveres kártevőket telepíteni a számítógépekre. 

„A Witchetty bebizonyította, hogy képes folyamatosan finomítani és frissíteni az eszköztárát, hogy veszélyeztesse az általa kiválasztott célpontokat”, írták a kutatók. 

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top