Хакерската група Transparent Tribe е започнала нова вълна от атаки, насочени към правителствени агенции, академични институции и стратегически важни организации в Индия. Основният инструмент на нападателите е бил поредният вариант на троянски кон за отдалечен достъп (RAT), който им позволява да поддържат постоянно присъствие в компрометираната система.
Според Cyfirma настоящата кампания започва с фишинг имейли, към които е прикачен архив с пряк път към Windows, маскиран като PDF документ. След като файлът бъде стартиран, на компютъра на жертвата се активира HTA скрипт, който се изпълнява чрез „mshta.exe“. Този скрипт декриптира и изтегля зловредния компонент директно в оперативната памет, като същевременно отваря фалшив PDF документ, за да избегне подозрения.
По време на изпълнението си скриптът взаимодейства с операционната система чрез ActiveX обекти, което му позволява да открива системни параметри и да адаптира поведението си в зависимост от машината. Това поведение увеличава надеждността на изпълнението на зловредния код.
От особен интерес е механизмът на фиксиране в системата. Програмата анализира инсталирания антивирусен софтуер и използва различни методи в зависимост от открития продукт.
Например, ако е налице решение за защита на Kaspersky Lab, се създава скрита папка и в нея се записва криптиран файл, който се стартира чрез пряк път в автоматичния модул. В случая с Quick Heal троянецът създава .bat файл, който извиква същия HTA скрипт. Ако бъдат открити решенията на Avast, AVG или Avira, зловредният файл се копира директно в аутолоудъра. Ако не е открита антивирусна програма, се използва комбинация от скриптове и промени в системния регистър.
Основният зловреден компонент – библиотеката „iinneldc.dll“ изпълнява шпионски функции: може да манипулира системата, да манипулира файлове, да прихваща данни, да прави снимки на екрана и да изпълнява команди чрез командния ред.
В допълнение към тази атака групата е свързана и с друга скорошна операция, при която е използван пряк път, маскиран като правителствен документ. Злонамереният файл, наречен „NCERT-Whatsapp-Advisory.pdf.lnk“ изтегля програма за инсталиране от уебсайт, свързан с домейна „aeroclubofindia.co[.]in“. След като бъде стартиран, зловредните библиотеки и изпълнимият файл със забавено изпълнение се извличат и записват на устройството на жертвата. Заключването се осигурява от VBScript, който модифицира регистъра, така че основният изпълним файл да се стартира при всяко зареждане.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!