Групата Lunar Spider, известна още като Gold SwathMore и Elara е активирала нова кампания за зловреден софтуер, която използва фалшив CAPTCHA интерфейс за проверка, за да заразява устройства. Основният метод на проникване е компрометиране на уязвими сайтове в Европа чрез неправилно конфигуриране на CORS – политика за споделяне на ресурси между домейни.
Нападателите инжектират iFrameOverload JavaScript код в компрометираните ресурси, който наслагва фалшива TeleCaptcha CAPTCHA страница върху съдържанието и започва да проследява активността на потребителите.
Псевдоинтерфейсът не просто имитира процеса на проверка, но и принуждава жертвата да копира генерираната команда в клипборда. Този низ включва PowerShell заявка за изтегляне на MSI файл, който съдържа изпълним файл на Intel и зловредния Latrodectus DLL вътре. След като бъде стартиран, EXE файлът се регистрира в автозареждащото устройство чрез ключа Run в регистъра и при последващо стартиране зарежда DLL, като използва механизъм за подправяне на реда за търсене на библиотеки. В този случай DLL е подписан, но сертификатът му е бил отнет.
Самият DLL на Latrodectus, версия 2.3 осигурява комуникация с командния сървър и изпълнява различни команди за събиране на информация. Конфигурацията на компонента показва поддръжка на RC4 криптиране, множество вградени скриптове за събиране на мрежови и системни данни и възможност за допълнително изтегляне на зловредни компоненти.
Функционалността включва запитване към домейни на доверие, преглеждане на потребителски групи, проверка за антивирусна програма, запитвания към регистъра и други действия, характерни за подготовката на последваща атака – по-специално за разпространението на рансъмуер (софтуер за откуп).
В допълнение към изтеглянето и инсталирането, TeleCaptcha активно следи кликванията на жертвата и изпраща известия до канала на нападателите в Telegram. Идентификаторите на потребителите се генерират въз основа на случайни комбинации от прилагателни имена и животни и се съхраняват в localStorage, за да се проследява повторната дейност.
Потребителите на Windows представляват особен интерес за операторите. Инфраструктурата, използвана в тази кампания включва домейни, базирани на AWS, Cloudflare и Railnet. Те са регистрирани предимно чрез азиатски регистратори и се използват за различни етапи на атаката – от хостинг на JavaScript и фалшивите CAPTCHA до хостинг на полезния товар и C2 сървърите. Повечето от сайтовете, чрез които се извършва основната инфекция са изградени на базата на WordPress и са уязвими за атака чрез неправилни настройки на CORS.
Анализът на откритите MSI файлове показва, че те са били създадени с AdvancedInstaller и по време на инсталацията са разопаковали CAB-архив, съдържащ изпълними и помощни библиотеки. Тя се изпълнява без показване на прозорци, с автоматично приемане на условията, а подробностите за инсталацията се записват в регистрационен файл. Използват се добре познати техники за осигуряване на стабилност и скритост, включително автоматично зареждане чрез регистъра и DLL Sideloading в легитимен изпълним файл от Intel.
Този подход е продължение на стратегия, която започна още по времето, когато IcedID беше активен. След като инфраструктурата на тази платформа за зловреден софтуер беше демонтирана в операция Endgame, Lunar Spider премина към Latrodectus, като запази моделите MaaS и изтегляне на ранен етап. Като се има предвид богатият инструментариум и активността в Европа, особено в Германия, тази кампания представлява значителен риск за корпоративния сектор, особено във финансовия.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!