Разведка
Росширяется вирус USB, распространяющийся через файлы Cortana.
Росширяется вирус USB, распространяющийся через файлы Cortana.
BleepingComputer··3 мин чтения
Террористы, целью которых становятся кошельки криптовалют, распространяли malware, умеющее заражать clipboard, и используя Tor сеть для сокрытия коммуникаций. Кампания была активна не менее с февраля и полагается на файлы LNK (сокращения) на USB-дисках, чтобы запустить clipper-malware, Monitoring содержимого клавиатуры и заменяя адреса кошельков, контролируемые террористами. Дополнительно он мониторит за сеед-фразами и частями ключа, и может фиксировать скриншоты, выгруженные через Tor. Процесс заражения и разложения malware Microsoft says, что процесс заражения начинается с того, что жертва открывает файл LNK, активируя malware на USB-диске. Дополнительно payloads staged из .ONION-адреса. Локальный скан ищет документальные файлы на системе. Когда такие файлы обнаруживаются, malware сокращает originals и заменяет их с malicious shortcuts, bearing same names. Это вызывает malware, когда пользователи пытаются открыть документы. Ворм создает запланированную задачу, мониторящую за newly connected USB-Storage devices. Когда подключается removable диск, malware копирует себя на устройство и создает дополнительные вредоносные файлы сhortcuts. Оценка потока выполнения Source: Microsoft Делательный компонент malware выполняется после проверки того, что менеджер задач inactive, установления связи с хостом-командой (C2) при помощи executable Tor (ugate.exe). В течение половины секунды malware проверяет скобильник на следующую информацию: 12-словенные фразы BIP39 семена 24-словенные фразы BIP39 семены Privatные ключи Этхерея Ключи Bitcoin WIF Ключи Bitcoin legacy, P2SH, Bech32 и Taproot кошельки Wallet addresses Tron кошельки Monero кошельки Выбранные адреса выбираются на основе их начальных цифр или символов для частично resemblance attackers’ wallet addresses, чтобы снижать шанс того, что пользователь обнаружит фрауд в быстром Blick. Функция замены кошельного адреса Source: Microsoft Apart от мониторинга скобильника malware также抓ивает пять снимков экрана жертвы каждые 10 секунд и отправляет их на C2 при помощи curl tool. Для Microsoft также есть поддержка удаленного выполнения кода, который можно активировать с помощью инструкции C2 EVAL. В частности, malware загружает JavaScript-контент в файле с именем ‘cfile,’ и выполняет его на зараженной машине. Исследователи утверждают, что strongest признаки заражения являются поведенческими, а не основаны на сигнатурах, и рекомендуют мониторить активность процесса wscript.exe и cscript.exe , неожиданные запуски curl , PowerShell и cmd.exe , а также необычные дети-процессы. Also, связи с ‘localhost:9050’ и активность Tor-прокси являются красными флагами связанными с этой кампанией. Тестируйте каждый слой до того, как attackers сделают это Было бы 54% успешных атак, и уведомите об них только 14%. Остальные проходит через вашу среду без видимого воздействия. В белой книге Picus показано, как тестирование взлому и атаки на проверку your SIEM и EDR правила, чтобы угрозы не slips by detection. Get the whitepaper — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
