Backdoor-i TASK#STOMP fshihet në mjetet e Windows për të vjedhur të dhëna

Backdoor-i TASK#STOMP fshihet në mjetet e Windows për të vjedhur të dhëna

Studiuesit e Securonix detajojnë TASK#STOMP, një backdoor PowerShell që vjedh dokumente, fjalëkalime Wi-Fi dhe të dhëna nga clipboard duke përdorur mjete të integruara të Windows.

Një backdoor i ri i dokumentuar me PowerShell i quajtur TASK#STOMP merr në mënyrë të heshtur dokumente biznesi, fjalëkalime Wi-Fi të ruajtura, përmbajtje clipboard dhe pamje ekrani nga kompjuterët Windows, sipas një studimi të publikuar nga firma e sigurisë Securonix. Në një raport të ndarë me The Hacker News, studiuesit e Securonix, Akshay Gaikwad dhe Aaron Beardslee, përshkruan një fushatë që mbështetet pothuajse tërësisht në softuerë të integruar tashmë në Windows, gjë që e bën aktivitetin e tij kaq të vështirë për t'u dalluar nga sjellja normale e sistemit.

PowerShell është një mjet skriptimi që vjen me Windows dhe u lejon administratorëve të automatizojnë punët; sulmuesit e abuzojnë sepse është tashmë i instaluar dhe i besuar. Një backdoor është një mënyrë e fshehur për të hyrë në një makinë që lejon një operator të jashtëm të dërgojë komanda dhe të nxjerrë të dhëna. Securonix thotë se TASK#STOMP bën të dyja. Ai mbledh dhe dërgon automatikisht dokumente biznesi, vëzhgon sistemin e skedarëve në kohë reale për skedarë të krijuar rishtazi, vjedh fjalëkalime Wi-Fi dhe çfarëdo që ndodhet në clipboard (ruajtja e përkohshme që përdoret kur kopjoni dhe ngjitni), kap pamje ekrani dhe pranon komanda arbitrare në distancë përmes dy serverëve të tepërt të komandimit dhe kontrollit të autentikuar me token. Serverët e komandimit dhe kontrollit (C2) janë makinat në distancë që një sulmues përdor për të dhënë udhëzime dhe për të marrë të dhëna të vjedhura, dhe i autentikuar me token do të thotë që malware-i provon se është i lejuar të komunikojë me ta.

Studiuesit gjurmojnë fillimin e zinxhirit në një skedar në desktopin e viktimës të quajtur "95c9050t66.vbs", i ekzekutuar përmes wscript.exe, komponenti legjitim i Windows që ekzekuton skedarë VBScript (një gjuhë e thjeshtë skriptimi që Windows mund të ekzekutojë). Rruga e saktë që e dërgoi skedarin në makinë është e paqartë, megjithëse Securonix vëren se mund të ketë qenë phishing me email ose inxhinieri sociale, që do të thotë një mesazh që mashtron marrësin të hapë ose të ekzekutojë diçka. Emri i skedarit që duket i rastësishëm dyshohet të jetë një përpjekje për të kaluar mjetet e sigurisë që bllokojnë skedarët sipas emrit. Ai VBScript pastaj vepron si orkestruesi, pjesa që vendos persistencën (një mënyrë për të mbijetuar rindezjet dhe për të vazhduar funksionimin) dhe nis fazat që pasojnë.

Për të qëndruar në host, VBScript krijon detyra të planifikuara, të cilat janë punë të Windows që nisin automatikisht në kohë të caktuara ose në përgjigje të ngjarjeve të caktuara. Atyre u jepen emra si Local Credential Manager, Network Audio Service, Windows Display Manager dhe Device Credential Handler, të gjithë të zgjedhur për t'u ngjarë komponentëve të zakonshëm të sistemit operativ dhe jo diçkaje të dyshimtë. Një metodë e dytë persistencë përdor dosjen Startup të Windows, e cila nis programet sa herë që një përdorues hyn, për të ekzekutuar një ngarkesë tjetër skripti të quajtur "msdiag.vbs". Malware-i ekzekuton gjithashtu komanda PowerShell që përfundojnë me forcë kopjet e mëparshme të vetvetes në ekzekutim, në mënyrë që të mbetet vetëm një sesion aktiv. Securonix vëren modifikimin e qëllimshëm të vulave kohore, i njohur gjithashtu si timestomping (ndryshimi i datave të regjistruara të një skedari për të maskuar kur është krijuar ose ndryshuar), ekzekutimin e fshehur dhe sjelljen e pastrimit, dhe thotë se kombinimi sugjeron një përpjekje të qëllimshme për të shmangur rishikimet sipërfaqësore administrative dhe për të komplikuar analizën forense, punën e rindërtimit të asaj që ndodhi në një makinë. Përdorimi i më shumë se një metode persistencë do të thotë që kodi vazhdon të ekzekutohet edhe nëse njëra prej tyre dështon ose zbulohet dhe hiqet.

Në fazën tjetër, zinxhiri ekzekuton dy komanda të fshehura PowerShell. E para, sys_loader.ps1, dekodon një skedar të quajtur "diag_pack.dat" dhe nis ngarkesën e vjedhjes së dokumenteve, mbikëqyrjes dhe aksesit në distancë. E dyta, win_conn.ps1, dekodon "win_conn_cfg.dat" dhe vendos një kanal dytësor të vazhdueshëm C2 me aftësi ekzekutimi komandash dhe mbledhjeje. Securonix shpjegon se ekzekutimi i moduleve si procese të veçanta siguron ndarje funksionale dhe tepricë operacionale, në mënyrë që dështimi ose përfundimi i njërës degë të mos heqë menjëherë tjetrën. Të dy modulet komunikojnë me të njëjtën infrastrukturë C2, domenet "corecloudfileshare[.]xyz" dhe "attachmentsharingdrive[.]xyz". Të dy komponentët gjithashtu mbikëqyrin njëri-tjetrin: studiuesit përshkruajnë një marrëdhënie roje të ndërsjellë në të cilën "diag_pack.dat" kontrollon nëse "win_conn.ps1" është duke u ekzekutuar dhe e rinis nëse nuk është, dhe e kundërta është gjithashtu e vërtetë. Qëllimi i deklaruar përfundimtar i sulmit është të sigurojë një rrugë për mbledhje të vazhdueshme dokumentesh, vjedhje kredencialesh dhe clipboard, kapje pamjesh ekrani, komunikime të tepërta C2 dhe ekzekutim arbitrar kodi, ndërsa përdor një sërë teknikash për të qëndruar nën radar.

Në fazën përfundimtare, VBScript hap Google Chrome në një dritare të maksimizuar dhe ngarkon një URL specifike nga "irantenders[.]com", një faqe që strehon një bazë të dhënash të kërkueshme të tenderëve dhe kontratave të lëshuara nga departamentet qeveritare dhe autoritetet lokale në Iran. Securonix thotë se qëllimi i këtij veprimi web përballë përdoruesit është i panjohur. E njëjta fazë nis një skript batch të quajtur "purge.bat" që shkakton një vonesë dysekondëshe dhe me gjasë kryen një pastrim për të fshirë gjurmët e aktivitetit keqdashës, megjithëse studiuesit vërejnë se çfarë bën skripti është e panjohur sepse përmbajtja e tij nuk është rikuperuar.

Studiuesit e vendosin TASK#STOMP në një model të njohur. "Aktorët e kërcënimit abuzojnë rutinë me Windows Script Host, PowerShell, Task Scheduler dhe .NET toolchain për të përzier ekzekutimin keqdashës me aktivitetin legjitim administrativ," thanë ata. Ata e përshkruajnë operacionin si një kornizë të kontrolluar nga VBS që instalon disa ankora persistencë dhe delegon funksionalitetin pasues te PowerShell dhe kodin C# të përpiluar dinamikisht (C# është një gjuhë programimi, dhe përpilimi i tij do të thotë shndërrimi i kodit të lexueshëm nga njeriu në një program që kompjuteri mund të ekzekutojë). Duke u mbështetur pothuajse tërësisht në komponentët vendas të Windows, thanë ata, operacioni zvogëlon varësinë e tij nga ngarkesat konvencionale të ekzekutueshme dhe i bën ngjarjet individuale më të vështira për t'u dalluar nga aktiviteti i padëmshëm i sistemit. Raporti nuk përmend viktima, dhe nuk thotë sa makina, nëse ka, janë prekur.

Për pronarët e faqeve të internetit, bizneset dhe ekipet e IT-së, pika praktike është se një makinë mund të komprometohet pa u shfaqur ndonjë program i ri i çuditshëm në vendet e zakonshme. Çdo fazë e këtij zinxhiri përdor softuer që ekziston tashmë në Windows, dhe detyrat e planifikuara emërtohen për t'u dukur si shërbime të zakonshme të sistemit. Kjo e bën kontrollimin e asaj që niset automatikisht të paktën po aq të rëndësishme sa skanimin për skedarë të dyshimtë, dhe e bën regjistrat që Windows mban për atë që u ekzekutua dhe kur vendin ku duhet gjetur ky lloj aktiviteti. Rregulli i një sesioni të vetëm që malware-i zbaton, duke vrarë kopjet e tij më të vjetra, është gjithashtu një kujtesë se rregullsia e vetë sulmuesit është ajo që ndihmon punën forense: më pak procese të mbivendosura do të thotë gjurmë më të qarta kur dikush shikon.

Për organizatat që preferojnë të kenë specialistë që rishikojnë këtë anë të mjedisit të tyre, AEU-I është shërbimi ynë i IT-së, infrastrukturës dhe konsulencës i fokusuar në sigurinë, dhe faqet e tij përshkruajnë punën që bën; ky është thjesht një shënim rëndësie për lexuesit, jo një pretendim për ndonjë përfshirje në ngjarjet e raportuara më sipër.

Si të Mbroheni

  1. Aktivizoni përditësimet automatike për Windows dhe aplikacionet tuaja, në mënyrë që rregullimet për problemet e njohura të instalohen pa ju kujtuar.
  2. Kini kujdes nga bashkëngjitjet e emailit ose lidhjet që nuk i prisnit, veçanërisht çdo gjë që ju kërkon të hapni ose ekzekutoni një skript.
  3. Lëreni Windows Defender ose antivirusin tuaj tjetër të aktivizuar dhe mos i kaloni paralajmërimet e tij.
  4. Nëse mendoni se një pajisje në rrjetin tuaj të shtëpisë ose zyrës mund të jetë e infektuar, ndryshoni fjalëkalimin e Wi-Fi duke përdorur një pajisje tjetër të besuar.
  5. Shmangni kopjimin e fjalëkalimeve ose numrave të kartave në clipboard në një kompjuter për të cilin nuk jeni të sigurt, sepse kopjimi dhe ngjitja është një nga gjërat që ky malware lexon.
  6. Kërkojini personit tuaj të IT-së të kontrollojë se cilat programe nisen vetë kur kompjuteri juaj ndizet dhe nëse ndonjë prej tyre duket i panjohur.

Termat e Shpjeguar

  • PowerShell Një mjet i integruar në Windows për t'i dhënë kompjuterit udhëzime të shkruara, normalisht i përdorur nga administratorët, por edhe i abuzuar nga sulmuesit.
  • backdoor Një mënyrë e fshehur për të hyrë në një kompjuter që lejon një të jashtëm të dërgojë komanda dhe të marrë skedarë pa e ditur pronari.
  • command and control (C2) servers Kompjuterët në distancë që një sulmues përdor për të dërguar urdhra te makinat e infektuara dhe për të marrë çfarëdo që vjedh prej tyre.
  • VBScript Një gjuhë e thjeshtë skriptimi që Windows mund të ekzekutojë, shpesh e përdorur për detyra të vogla të automatizuara dhe ndonjëherë e keqpërdorur për të nisur malware.
  • persistence Çdo truk që mban softuerin keqdashës duke u ekzekutuar në një kompjuter pasi ai rindizet ose përdoruesi shkëputet.
  • scheduled task Një punë që Windows nis automatikisht në një kohë ose ngjarje të caktuar, prandaj sulmuesit i emërtojnë të tyret për t'u dukur si pjesë normale të sistemit.
  • timestomping Ndryshimi i datave të regjistruara të një skedari në mënyrë që të duket më i vjetër ose më i ri nga sa është në të vërtetë, për të mashtruar këdo që heton.
  • clipboard Ruajtja afatshkurtër që mban atë që keni kopjuar së fundmi, në pritje për t'u ngjitur diku tjetër.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar