Машина срещу машината: как MintsLoader успява да се предпази от откриване

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Неуловимият код, който надхитрява дори изкуствения интелект.

Изследователите от eSentire наскоро идентифицираха нова вълна от атаки, използващи зловредния инструмент за изтегляне MintsLoader. Киберпрестъпната операция, насочена към секторите на енергетиката, нефта и газа, както и към правните услуги в САЩ и Европа, демонстрира високата степен на сложност на съвременните заплахи.

MintsLoader е базирано на PowerShell приложение за изтегляне, разпространявано чрез спам имейли. След като кликнат върху прикачения линк, потребителите изтеглят замаскиран JavaScript файл, който активира PowerShell команда за изтегляне на MintsLoader и за неговото изпълнение. Зловредният софтуер е способен да се деинсталира, за да избегне откриването си.

Специална особеност на кампанията е използването на фалшиви CAPTCHA. Жертвите копират и изпълняват зловредния PowerShell скрипт, изтеглен в техния клипборд, като следват „инструкциите“ на екрана. Тези техники за измама, известни като ClickFix и KongTuke, се използват активно от нападателите.

MintsLoader комуникира със сървър за управление и контрол, за да извлича междинни полезни данни. Програмата внимателно избягва пясъчниците и системите за анализ чрез използването на алгоритъм за генериране на домейни (DGA), който ежедневно променя адреса на сървъра за командване и управление.

В резултат на атаката се инсталира StealC – мощен инструмент за кражба на информация. Този зловреден софтуер функционира по модела „зловреден софтуер като услуга“ (MaaS) станал особено известен в началото на 2023 г.

MintsLoader се откроява с необичайния си подход към проверката по време на изпълнение: той анализира хардуерните характеристики на устройството, като например вида на видеоконтролера, размера на кеша на процесора и общия брой процесорни ядра. Така например, ако устройството има само едно ядро или по-малко от 1111 MB памет, зареждащият модул приема, че това е виртуална машина, и прекратява работата си.

Тази стратегия позволява на MintsLoader да избягва анализите в пясъчници и на изследователските системи, като увеличава ефективността на кампанията. Освен това хакерите използват временни хостинг услуги, за да доставят финалния пакет, което затруднява проследяването на веригата на атаката.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини