Grėsmių veikėjas nusitaikė į žemos kvalifikacijos įsilaužėlius, vadinamus „scenarijaus vaikais“, su netikrų kenkėjiškų programų kūrėju, kuris slapta juos užkrėtė užpakalinėmis durimis, kad pavogtų duomenis ir perimtų kompiuterius.
„CloudSEK“ saugumo tyrėjai praneša, kad kenkėjiška programa visame pasaulyje užkrėtė 18 459 įrenginius, kurių dauguma yra Rusijoje, JAV, Indijoje, Ukrainoje ir Turkijoje.
„Trojanizuota XWorm RAT kūrėjo versija buvo ginkluota ir išplatinta“, – rašoma „CloudSEK“ ataskaitoje.
„Tai yra specialiai skirta scenarijų vaikams, kurie kibernetinio saugumo srityje yra naujokai ir tiesiogiai atsisiųsti ir naudoti įrankius, minimus įvairiose pamokose, taip parodydami, kad tarp vagių nėra garbės.
CloudSEK nustatė, kad kenkėjiškoje programoje yra naikinimo jungiklis, kuris buvo suaktyvintas siekiant pašalinti kenkėjišką programą iš daugelio užkrėstų įrenginių, tačiau dėl praktinių apribojimų kai kurie iš jų vis dar pažeisti.

Šaltinis: CloudSEK
Fake RAT builder įdiegia kenkėjiškas programas
Tyrėjai teigia neseniai atradę trojanizuotą XWorm RAT kūrimo priemonę, platinamą įvairiais kanalais, įskaitant „GitHub“ saugyklas, failų prieglobos platformas, „Telegram“ kanalus, „YouTube“ vaizdo įrašus ir svetaines.
Šie šaltiniai reklamavo RAT kūrėją, teigdami, kad tai leis kitiems grėsmės subjektams panaudoti kenkėjišką programą nemokant už ją.
Tačiau užuot buvęs tikras XWorm RAT kūrėjas, jis užkrėtė grėsmės veikėjo įrenginius kenkėjiška programa.
Kai kompiuteris yra užkrėstas, kenkėjiška programa XWorm patikrina, ar Windows registre nėra požymių, kad ji veikia virtualizuotoje aplinkoje, ir sustabdo, jei rezultatai yra teigiami.
Jei pagrindinis kompiuteris atitinka užkrėtimo reikalavimus, kenkėjiška programa atlieka reikiamus registro pakeitimus, kad užtikrintų pastovumą tarp sistemos paleidimo.
Kiekviena užkrėsta sistema užregistruojama Telegrama pagrįstame komandų ir valdymo (C2) serveryje, naudojant užkoduotą Telegram roboto ID ir prieigos raktą.
Kenkėjiška programa taip pat automatiškai pavagia Discord žetonus, sistemos informaciją ir vietos duomenis (iš IP adreso) ir išfiltruoja juos į C2 serverį. Tada jis laukia komandų iš operatorių.
Iš 56 palaikomų komandų ypač pavojingos yra šios:
- /mašinos_id*naršyklės – Pavogti išsaugotus slaptažodžius, slapukus ir automatinio užpildymo duomenis iš žiniatinklio naršyklių
- /mašinos_id*keylogger – Įrašykite viską, ką auka įveda į savo kompiuterį
- /mašinos_id*darbalaukis – Užfiksuokite aktyvų aukos ekraną
- /mašinos_id*šifruoti*
– Užšifruokite visus sistemoje esančius failus naudodami pateiktą slaptažodį - /machine_id*processkill*
– Nutraukti konkrečius vykdomus procesus, įskaitant saugos programinę įrangą - /mašinos_id*įkėlimas*
– Išfiltruokite konkrečius failus iš užkrėstos sistemos - /mašinos_id*pašalinti – Pašalinkite kenkėjišką programą iš įrenginio
„CloudSEK“ nustatė, kad kenkėjiškų programų operatoriai išfiltravo duomenis iš maždaug 11 % užkrėstų įrenginių, dažniausiai darydami užkrėstų įrenginių ekrano kopijas, kaip parodyta toliau, ir pavogę naršyklės duomenis.

Šaltinis: CloudSEK
Trikdo su žudymo jungikliu
CloudSEK tyrėjai sutrikdė botnetą naudodami sunkiai užkoduotus API prieigos raktus ir įmontuotą žudymo jungiklį, kad pašalintų kenkėjišką programą iš užkrėstų įrenginių.
Norėdami tai padaryti, jie išsiuntė masinio pašalinimo komandą visiems klausantiems klientams, peržvelgdami visus žinomus mašinų ID, kuriuos anksčiau buvo ištraukę iš „Telegram“ žurnalų. Jie taip pat žiauriai priverčia mašinų ID nuo 1 iki 9999, darydami prielaidą, kad paprastas skaitmeninis modelis.

Šaltinis: CloudSEK
Nors dėl to kenkėjiška programa buvo pašalinta iš daugelio užkrėstų mašinų, tie, kurie nebuvo prisijungę, kai buvo paskelbta komanda, išlieka pažeisti.
Be to, „Telegram“ pranešimams riboja greitį, todėl kai kurios pašalinimo komandos gali būti prarastos perduodamos.
Įsilaužėliai, įsilaužėliai, yra dažnas scenarijus, kurį dažnai matome gamtoje.
„CloudSEK“ išvados yra tai, kad niekada nepasitikėkite nepasirašyta programine įranga, ypač ta, kurią platina kiti kibernetiniai nusikaltėliai, ir tik testavimo / analizės aplinkoje diegti kenkėjiškų programų kūrėjus.