Παγίδα τα torrents δημοφιλών ταινιών: Κυβερνοεγκληματίες κρύβουν malware σε αρχεία με την «Οδύσσεια» του Νόλαν
Μια νέα, εξελιγμένη κακόβουλη εκστρατεία πολλαπλών σταδίων, η οποία στοχεύει τόσο μεμονωμένους χρήστες όσο και οργανισμούς αποκάλυψε η Παγκόσμια Ομάδα Έρευνας και Ανάλυσης (GReAT) της Kaspersky.
Η εκστρατεία βασίζεται σε ένα μέχρι πρότινος άγνωστο είδος κακόβουλου λογισμικού, το οποίο διανέμεται μέσω torrent trackers με τη μορφή δημοφιλών ταινιών. Ανάμεσά τους βρίσκεται και η «Οδύσσεια» του Κρίστοφερ Νόλαν. Ένα δημοφιλές δημόσιο αποθετήριο αρχείων torrent παραβιάστηκε και στη συνέχεια χρησιμοποιήθηκε για τη διανομή του κακόβουλου φορτίου (payload).
Μεταξύ των θυμάτων που έχουν ήδη εντοπιστεί περιλαμβάνονται οργανισμοί από τον επιχειρηματικό και τον δημόσιο τομέα, καθώς και από τους κλάδους της πληροφορικής, της συμβουλευτικής, του λιανεμπορίου, των μεταφορών και της γεωργίας. Η εκστρατεία βρίσκεται σε εξέλιξη τουλάχιστον από τα μέσα Αυγούστου και παραμένει ενεργή.
Ήδη, όπως αναφέρει η Kaspersky, έχουν εντοπιστεί εκατοντάδες θύματα, τόσο μεμονωμένοι χρήστες όσο και οργανισμοί, σε πολλές χώρες. Μεταξύ αυτών συγκαταλέγονται η Ρωσία, η Τουρκία, η Ιαπωνία, η Κένυα, η Ουγκάντα και η Κολομβία, καθώς και ευρωπαϊκές χώρες, όπως η Ελλάδα, η Ισπανία, η Ολλανδία, το Βέλγιο και η Γερμανία.
Πώς λειτουργεί
Η ίδια η επίθεση ακολουθεί μια δομή πολλαπλών σταδίων, με επιμέρους στοιχεία που λειτουργούν συνδυαστικά σε διαφορετικές φάσεις της παραβίασης. Στο αρχικό στάδιο, το κακόβουλο λογισμικό χρησιμοποιεί έναν loader, ο οποίος μπορεί να εντοπίζει antivirus sandboxes, δηλαδή απομονωμένα περιβάλλοντα δοκιμών που χρησιμοποιούν οι λύσεις ασφαλείας για την ασφαλή εξέταση ύποπτων αρχείων.
Με αυτόν τον τρόπο, μπορεί να διαπιστώνει εάν υποβάλλεται σε έλεγχο και, στην περίπτωση αυτή, να αποφεύγει τον εντοπισμό ή να δυσχεραίνει την περαιτέρω ανάλυσή του. Μόλις ενεργοποιηθεί στη συσκευή του θύματος, εγκαθιστά πρόσθετες μονάδες που διευρύνουν τις δυνατότητές του.
Οι μονάδες αυτές εξασφαλίζουν την παραμονή του στο σύστημα, επιτρέποντάς του να επανενεργοποιείται μετά από επανεκκίνηση, ακόμη και αν έχει προηγουμένως τερματιστεί. Παράλληλα, μπορεί να παρακάμπτει τον Έλεγχο Λογαριασμού Χρήστη (User Account Control – UAC), αποκτώντας δικαιώματα διαχειριστή στα Windows χωρίς να εμφανίζεται η συνήθης προειδοποίηση. Τελικά, παρέχει στους δράστες απομακρυσμένη πρόσβαση στο παραβιασμένο σύστημα.
Για να ανακτήσει τη διεύθυνση του διακομιστή εντολών και ελέγχου (command-and-control server), το κακόβουλο λογισμικό αξιοποιεί το blockchain Solana. Η τεχνική αυτή προσφέρει στους επιτιθέμενους έναν πιο ανθεκτικό τρόπο διατήρησης του ελέγχου της υποδομής τους, καθιστώντας δυσκολότερη τη διακοπή της εκστρατείας μέσω ενεργειών αποκλεισμού ή απενεργοποίησης της σχετικής υποδομής.
«Η συγκεκριμένη εκστρατεία ξεχωρίζει, καθώς συνδυάζει ένα συνηθισμένο δόλωμα με έναν εξελιγμένο τεχνικό σχεδιασμό. Ενσωματώνοντας το κακόβουλο λογισμικό σε torrents δημοφιλών ταινιών, οι επιτιθέμενοι αυξάνουν τις πιθανότητες να το κατεβάσουν ανυποψίαστοι χρήστες. Μόλις ενεργοποιηθεί, το κακόβουλο λογισμικό πολλαπλών σταδίων έχει σχεδιαστεί ώστε να αποφεύγει τον εντοπισμό, να διασφαλίζει την παραμονή του στο σύστημα και να παρέχει στους επιτιθέμενους απομακρυσμένη πρόσβαση στις μολυσμένες συσκευές. Οι χρήστες θα πρέπει να είναι ιδιαίτερα προσεκτικοί με τα αρχεία που κατεβάζουν από ανεπίσημες πηγές, καθώς ακόμη και φαινομενικά ακίνδυνο ψυχαγωγικό περιεχόμενο μπορεί να χρησιμοποιηθεί ως μέσο παραβίασης», αναφέρει ο Konstantin Isakov, ειδικός σε θέματα ασφάλειας στην Kaspersky GReAT.