Microsoft: Хакери атакуват авиокомпании

Microsoft: Хакери атакуват авиокомпании
MICROSOFT: ХАКЕРИ АТАКУВАТ

MICROSOFT: ХАКЕРИ АТАКУВАТ АВИОКОМПАНИИ ЧРЕЗ НОВ ЗЛОВРЕДЕН СОФТУЕР

Microsoft предупреждава за продължаваща  спиър  фишинг кампания, насочена към авиокомпании и туристически организации с множество троянски коне за отдалечен достъп (RAT), внедрени с помощта на нов мегод за зареждане.

„През последните няколко месеца Microsoft проследява динамична кампания, насочена към аерокосмическия и туристическия сектор с имейли за фишинг, които разпространяват активно разработен лоудър, който след това доставя RevengeRAT или AsyncRAT“, казва Microsoft.

Фишинг имейлите подвеждат легитимни организации и използват имитационни примамки, представящи се за PDF документи, съдържащи информация, свързана с няколко сектора на индустрията, включително авиацията, пътуванията и товарите.

Както Microsoft забеляза по време на проследяването на тази кампания, крайната цел на хакерската група е да събира и извлича данни от заразени устройства, използвайки възможностите за дистанционно управление, регистриране на ключове и кражба на пароли на RAT.

Веднъж внедрен, зловредният софтуер им позволява да „откраднат идентификационни данни, екранни снимки и данни от уебкамери, данни от браузър и клипборд, система и мрежа  и най- често извеждат откраднатата информация чрез SMTP порт 587.“

RAT Loader –  проектиран да заобикаля откриването

Новооткритият лоудер, монетизиран по модел Crypter-as-a-Service, наречен Snip3, от анализатори на злонамерен софтуер Morphisec, се използва за изпускане на полезния товар на Revenge RAT, AsyncRAT, Agent Tesla и NetWire RAT на компрометирани системи.

Връзките, които злоупотребяват с легитимни уеб услуги и са вградени в съобщенията за фишинг, изтеглят VBS файловете на първия етап VBScript, които изпълняват скрипт PowerShell на втория етап, който от своя страна изпълнява крайния полезен товар на RAT, използвайки Process Hollowing.

Snip3 се предлага и с възможността да идентифицира sandbox среда и виртуалната среда според Morphisec, което го прави особено способен да заобикаля анти-зловредни решения, насочени към откриване.

За да избегне откриването, зловредният софтуер използва допълнителни техники, включително

  • изпълнение на кода на PowerShell с параметъра ‘remotesigned’
  • използване на Pastebin и top4top за постановка
  • компилация на RunPE лоудъри на крайната точка по време на изпълнение

Организациите могат да използват примерни заявки, споделени от Microsoft за advanced hunting  с помощта на Microsoft 365 Defender, за да им помогнат да открият и разследват подобно подозрително поведение, свързано с тази текуща фишинг кампания.

Източник:e-security.bg

Сподели в:

Категории:

Следвай ни в: