Невидим вирус превръща AutoIt в идеалното скривалище.
Според доклад на Fortinet нова версия на Snake Keylogger атакува потребителите на Windows в Азия и Европа, като използва необичаен метод на маскиране. Зловредният софтуер вече използва скриптовия език на AutoIt, за да затрудни откриването му от антивирусните инструменти.
Snake Keylogger е базиран на .NET инструмент за кражба на информация. Както и в предишните версии, Snake Keylogger достига до устройствата на жертвите чрез заразени прикачени файлове към имейли и записва натисканията на клавишите (keylogging), прави скрийншоти на работния плот и копира данните от клипборда. В резултат на това киберпрестъпниците получават достъп до акаунтите, банковите данни и друга чувствителна информация, включително паролите, въведени в браузърите Chrome, Edge и Firefox.
Откраднатите данни се изпращат до сървърите на хакерите по различни начини: чрез SMTP, ботове на Telegram и HTTP заявки. Експертите на Fortinet разкриха, че новият вариант се разпространява като компилиран двоичен AutoIt файл. Това дава възможност на киберпрестъпниците да скрият основния полезен товар на зловредния софтуер вътре в изпълнимия файл, което затруднява неговото анализиране и откриване.

AutoIt е безплатен скриптов език за автоматизиране на задачите в ОС Windows, който често се използва за създаване на самостоятелни изпълними файлове. Това предоставя на нападателите инструмент, който помага да се заобиколят защитните механизми на традиционните антивирусни програми.
След като бъде стартиран, зловредният софтуер се копира в папката %Local_AppData%\supergroup, маскирайки се като ageless.exe, и скрива присъствието си. За да се гарантира, че ще се стартира автоматично при рестартиране на системата, вирусът създава VBS файла ageless.vbs в папката на Windows за автоматично стартиране. Този метод дава на Snake Keylogger възможността да запази контрола над заразеното устройство, дори ако основният процес бъде насилствено прекратен от потребителя или антивирусната програма.
Освен това злонамереният софтуер инжектира своя зловреден полезен товар в системния процес RegSvcs.exe, като използва process hollowing, което му позволява да подмени кода в легитимния процес, заобикаляйки механизмите за защита и поведенчески анализ.
За прихващане на натисканията на клавишите Snake Keylogger използва функцията SetWindowsHookEx API с параметър WH_KEYBOARD_LL, което му позволява да следи всичко, което потребителят въвежда. В допълнение към записването на клавишите зловредният софтуер определя местоположението на жертвата по IP адреса, като изисква данни от услугата checkip.dyndns.org.
Анализаторите на Fortinet предупреждават, че използването на AutoIt прави този вариант на Snake Keylogger особено опасен, тъй като той може да имитира легитимни скриптове за автоматизация и да заобикаля традиционните механизми за защита. На потребителите се препоръчва да избягват отварянето на прикачените файлове в имейлите от непознати податели и редовно да актуализират антивирусните си бази данни.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!