Създаден е вирус, който сам решава кого да зарази – демокрация или дискриминация?

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Нова фишинг кампания, включваща добре познатия банков троянец Grandoreiro е засечена в Латинска Америка. Този зловреден софтуер не само краде чувствителни потребителски данни, но и използва географско филтриране, за да избегне откриване извън целевите региони. Благодарение на тези техники зловредният софтуер бързо избягва традиционните методи за защита и продължава да се разпространява.

Според анализаторите на ANY.RUN между 19 февруари и 14 март е имало рязко повишаване на активността, свързана с Grandoreiro. Признаците сочат, че кампанията продължава и в момента. Основната цел на зловредния софтуер е да краде банкови идентификационни данни и да позволи на нападателите да получат отдалечен достъп до устройството на жертвата. Въпреки че Grandoreiro съществува от няколко години, структурата му постоянно се променя, което му позволява да избегне откриване.

Една от ключовите характеристики на сегашната вълна от атаки е geofencing. Това представлява проверка на IP адреса на жертвата преди стартиране на основния код. Ако адресът не съвпада с целевия регион, зловредният софтуер просто спира да се изпълнява.

Тази тактика не само прави атаката по-целенасочена, но и ѝ позволява да остане невидима в глобалните системи за наблюдение.

Атаката започва с фишинг имейл, в който потребителят се приканва да изтегли документ в предполагаем PDF формат. В действителност това е .zip или .rar архив, съдържащ Grandoreiro. След като бъде изтеглен и стартиран, зловредният софтуер се свързва с ip-apicom, за да определи географското местоположение. Ако жертвата е извън Латинска Америка, изпълнението се прекратява.

Следващата стъпка е заобикаляне на защитата на ниво DNS. Вместо да се свърже с местния DNS сървър, зловредният софтуер изпраща заявка към услугата dns.google. По този начин той получава IP адреса на сървъра за управление и така избягва блокиране въз основа на стандартните DNS филтри. След това Grandoreiro изпраща GET заявка до получения адрес и установява връзка с командния център, откъдето може да получи допълнителни зловредни модули или команди за по-нататъшно проникване.

Атаката активира широк набор от техники, съответстващи на категориите на MITRE ATT&CK. Grandoreiro е в състояние да премахва следи от своето присъствие, да събира данни, да изследва системата и да получава достъп до идентификационни данни. Sandbox анализът показва, че зловредният софтуер активира едновременно множество техники за прикриване и разузнаване, което го прави особено опасен в корпоративна среда.

Класическите антивирусни решения често не разпознават тези действия. Интерактивните пясъчни кутии обаче ви позволяват да видите целия жизнен цикъл на зловредния софтуер в реално време, да идентифицирате ключови индикатори за компрометиране и да реагирате своевременно. От фалшив PDF файл до скрито прехвърляне на данни към външен сървър – всеки етап се записва и показва в анализа.

За ефективно откриване на такива заплахи експертите препоръчват да се обръща внимание на подозрителни архиви, изтеглени чрез връзки от имейли, да се наблюдават повикванията към външни DNS услуги веднага след стартиране на файловете и да се наблюдават повикванията към API за геолокация на IP адреси.

Анализът на поведението е от решаващо значение, особено при идентифициране на дейностите след заразяването. Атаката Grandoreiro е пример за това как съвременният зловреден софтуер става все по-усъвършенстван. Те заобикалят защитите не със сила, а чрез тайнственост и адаптивност. В тази среда наблюдението на поведението и задълбоченият анализ са основни инструменти за предотвратяване на последствията.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини