Компанията за киберсигурност Trend Micro съобщи за засечена от тях хакерска кампания, насочена към потребители на платформи за обмен на мигновени съобщения, най-вече Skype и Teams. Основната активност на кампанията е била между юли и септември тази година, като при нея се доставя DarkGate – сложна, модулна заплаха.
Специалистите предполагат, че самите атаки тръгват от вече компрометирани акаунти – чрез купени откраднати записи за вписване или минали пробиви към атакуваните организации. Престъпниците използват достъпа си до Skype акаунтите, за да публикуват в съществуващи разговори с някой от контактите на жертвата VBA файлове, чиито имена се създават спрямо контекста на вече започналата комуникация. Стартирането на изпратения скрипт задейства свалянето на AutoIT файл, който доставя в системата DarkGate.
Що се отнася до случаите с Teams, тук вместо VBS скрипт се доставя LNK файл, чието изпълнение води до до свалянето на втори скрипт и инсталирането на DarkGate. При тези атаки, методите са сходни, като външна страна се включва в комуникациите и доставя зловредния файл. Макар и Trend Micro да не уточняват начина, по който това се случва, то Bleeping Computer привежда сходни кампании преди, които са доставяли пак DarkGate. Обикновено хакерите използват вече компрометирани Office 365 и инструмент с името TeamsPhisher. Той позволява на атакуващата страна да преодолее стандартните защити на програмата, които не позволяват външна за комуникацията страна да изпраща файлове към участниците в дискусията.
„Докато възможността за обмен на съобщения с външна страна е позволена или случаите на злоупотреба с компрометирани доверени акаунти остават непроверени, то тази техника може да се направи към и чрез всяко едно приложение за обмен на съобщения“, пишат от Trend Micro. Специалистите припомнят, че въвеждането на всяко ново приложение в мрежата на организацията трябва да бъде придружавано със съответните мерки за сигурност и максимално ограничаване на векторите за атака чрез него. Строг контрол над приложените файлове, въвеждането на правила и спазването им по отношение на външните домейни и блокирането им, следене и сканиране. Заедно с тях е препоръчително служителите на тези предприятия и бизнеси да използват двуфакторна защита за вход, а една идея за администриращите мрежата в случая би било налагането на някаква форма на контрол във вид на „бели списъци“ – сбор от приложенията, които имат правото да се стартират на системите на дадената компания. Така например, в случая AutoIt е приложение, което много рядко има нужда да се използва на клиентски машини.
DarkGate се явява особено уважавана заплаха в киберпрестъпните среди, където се предлага по модела на „зловред като услуга“ (malware-as-a-service, MaaS). Специалистите се натъкват на него преди шест години, когато неизвестен потребител на ъндърграунд форум започва да предлага DarkGate за сумата от $100 000 на година. Скоро след това започват и атаките с помощта на DarkGate.
Това е сложна и модулна заплаха, което означава, че към нея могат да се добавят допълнителни възможности. DarkGate е трудна за засичане и премахване, като често използва легитимни DNS услуги, като тези, предоставяни от Akamai и AWS за командните си центрове. Освен кражба на информация, програмата има възможност да записва натисканите клавиши на клавиатурата (кийлогинг) и др. DarkGate използва няколко различни техники за преодоляване на засичане от традиционните решения за антивирусна сигурност, каkто и поне две различни техники за повишаване на привилегиите при активен UAC на системата. Освен като самостоятелна програма, DarkGate действа и помощна платформа (loader) за доставянето на зловреден софтуер с различни функционалности: криптиране на данни (най-често рансъмуер от семейството на Black Basta), кражбата на информация, добив на крипто и др.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!