Магия: Как хакерите превръщат обикновен текст във вирус направо в паметта на компютъра ви

Атаката SHADOW#REACTOR, която не оставя следи...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Хакерите стартираха нова кампания, използвайки многоетапна схема за заразяване, целяща да достави зловредния софтуер Remcos RAT – инструмент за дистанционно управление, който позволява скрит контрол на компрометирано устройство. Експертите на Securonix, които са открили атаката са ѝ дали условното обозначение SHADOW#REACTOR. Тя се отличава с комбинацията от скрити механизми за доставка и устойчив модел за избягване на откриването ѝ.

Сценарият на заразяването се основава на последователното изпълнение на няколко компонента, всеки от които е маскиран и взаимодейства с други звена от веригата. Всичко започва със стартирането на скрит Visual Basic скрипт, който се изпълнява чрез стандартния системен компонент на Windows – wscript.exe.

Този скрипт активира PowerShell лоудър, който осъществява достъп до външен сървър за части от полезния товар, представен като обикновен текст. Сегментите се обединяват в паметта и се превръщат в кодиран зареждащ модул, който се изпълнява чрез защитен компонент, базиран на .NET и се използва за извличане на конфигурацията на Remcos RAT от отдалечен ресурс.

Последният етап включва легитимния системен инструмент MSBuild.exe, известен като един от популярните LOLBin елементи, който заобикаля механизмите за сигурност, като използва вградените инструменти на операционната система. В резултат на това всички компоненти на зловредния софтуер се разполагат в системата, без да е необходимо да се запазват изпълнимите файлове в отворен вид.

Според оценките на експертите, кампанията не е целенасочена, а по-скоро масова и с опортюнистичен подход. Основната цел са корпоративните мрежи и инфраструктурата на малки и средни предприятия.

Тактиката, използвана при атаката е типична за т.нар. брокери на първоначален достъп, които са специализирани в създаването на устойчиви входни точки, които след това продават на други престъпни групи. В същото време не са установени признаци за принадлежност към известни хакерски групи.

Особеност на тази схема е разчитането на междинни текстови файлове и многократното използване на PowerShell скриптове за изграждане на зареждащи устройства директно в оперативната памет. Това усложнява процеса на анализ и откриване. Компонентите са защитени с помощта на механизма .NET Reactor, което допълнително усложнява изследването на зловредния код.

Основният скрипт стартира веригата след като (вероятнo) потребителят взаимодейства със злонамерен линк. След като зареди текстов файл във временната директория на системата, PowerShell скриптът проверява неговия размер и цялост. Ако данните са непълни, процесът се спира и се инициира повторно изтегляне. С тази проверка се избягва прекъсването на изпълнението поради непълен или повреден файл, което прави цялата схема по-устойчива.

Ако условията са изпълнени, се генерира следващият PowerShell скрипт, който отговаря за извикването на .NET зареждащия модул, извличането на следващото ниво на зловреден софтуер и извършването на проверки за виртуална среда или дебъгер. При този подход зловредният софтуер остава неразкрит за по-дълго време.

Освен това по време на атаката се добавят спомагателни скриптове, отговарящи за повторно стартиране на изходния компонент и запазване на контрола върху системата. Твърди се, че авторите на схемата умишлено са изградили модулна инфраструктура, която прави полезния товар гъвкав, труден за класифициране и по-малко уязвим за статичен анализ.

Кампанията SHADOW#REACTOR демонстрира висока степен на пресметливост – от използването на вградени инструменти на Windows до постоянното наблюдение на коректността на всяка стъпка. Това я прави сериозна заплаха за организациите, особено когато защитата на крайните точки е недостатъчна.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини