Някои украински правителствени мрежи са били заразени със зловреден софтуер, наречен OfflRouter още през 2015 година. Изследователите от Cisco Talos са анализирали повече от 100 заразени файла, което им е позволило да установят текущата активност на вируса в Украйна.
Отличителна черта на OfflRouter е невъзможността му да се разпространява чрез електронна поща. Вместо това вирусът се предава изключително локално чрез обмен на документи на сменяеми носители като USB флашки.
Този механизъм на разпространение ограничава разпространението на вируса само в Украйна, въпреки че значително намалява броя на засегнатите организации.
„Вирусът все още е активен в Украйна и води до качване на потенциално чувствителни документи в публични файлови хранилища.“
казва Ваня Суайзер, изследовател по сигурността в Cisco Talos
Засега не е известно кой е отговорен за този зловреден софтуер. Изследователите не са открили индикации дали е разработен в Украйна или от някъде извън страната. Но който и да е той, той е описан като изключително изобретателен, макар и неопитен поради наличието на няколко грешки в изходния код и несъвършеното покритие на атаките.
OfflRouter вече е забелязван няколко пъти от различни организации за сигурност. През 2018 година за първи път за него съобщи MalwareHunterTeam, а през 2021 година експертите на CSIRT.SK изпратиха информация за заразени файлове директно на уебсайта на украинските киберспециалисти.
Въпреки това, 3 години по-късно, зловредният софтуер все още действа успешно в правителствените мрежи на страната. Неговият зловреден код и принцип на действие не са се променили оттогава. VBA макроси, вградени в документи на Microsoft Word нулират изпълнимия .NET файл с име „ctrlpanel.exe“, който след това заразява всички „.doc“ файлове, открити на компютъра и свързаните с него преносими носители, без да засяга „.docx“ документи или други файлови формати.
Странно е, че фокусът на OfflRouter е само върху „.doc“ файлове. Това значително намалява броя на потенциално полезните документи, които могат да бъдат изтеглени от нападателите. Вероятно това са имали предвид специалистите от Talos, когато са говорили за несъвършеното покритие на атаката.
Една от функциите на OfflRouter е възможността да прави промени в системния регистър на Windows, за да стартира автоматично злонамерен модул при всяко зареждане на системата. Това, заедно с външните модули, чакащи на сменяеми носители, позволява на вируса да се разпространява ефективно и да остане неоткриваем.
Освен това, когато заразява документи, вирусът използва сложни методи за проверка на вече заразени файлове. Това елиминира възможността за повторно заразяване.
Заслужава да се отбележи, че в издания на Microsoft Office, разпространявани през последните години, Microsoft започна да блокира стартирането на макроси по подразбиране. Така жертвата трябва да ги активира ръчно, за да зарази компютъра си.
Въпреки това много организации в Украйна, включително правителствени, може би все още използват по-стари версии на Microsoft Office. Това може да означава, че OfflRouter ще продължи да бъде активен, докато киберспециалистите не се заемат с проблема възможно най-внимателно.
Освен това хакерите отдавна използват хитри похвати на социалното инженерство в своите атаки, като например показване на фалшиви известия, че съдържанието на даден файл не може да бъде прегледано, докато не се активират макроси. Всичко това се прави, за да се заобиколят ограниченията на Microsoft и успешно да се зарази целевият компютър.
Ситуацията с OfflRouter ясно показва необходимостта от непрекъснато модернизиране на защитните мерки, по-тясно сътрудничество между експертите по киберсигурност и актуализиране на софтуера в държавните агенции, за да се противодейства на развиващите се заплахи.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!