Зловреден софтуер тип Proxyware, маскиран като Notepad++, използва процеса Windows Explorer за превземане на системи
Появи се сложна кампания със зловреден софтуер, насочена към нищо неподозиращи потребители, която маскира злонамерен proxyware като легитимни инсталации на Notepad++.
Тази атака, организирана от участника в заплахите Larva-25012, експлоатира потребители, търсещи „кракнат“ (пиратски) софтуер чрез подвеждащи рекламни страници и фалшиви портали за изтегляне.
Зловредният софтуер присвоява интернет честотната лента на жертвите без тяхно съгласие, позволявайки на атакуващите да печелят, споделяйки мрежовите ресурси с външни страни. Този метод, известен като proxyjacking, наподобява криптоджакинга, но монетизира мрежовата връзка вместо изчислителната мощ.
Заплахата засяга предимно системи в Южна Корея, където разпространението става чрез уебсайтове, представящи се за портали за изтегляне на пиратски софтуер.
Зловредните файлове се хостват в хранилища на GitHub и се доставят като MSI инсталатори или ZIP архиви, съдържащи както легитимни компоненти на Notepad++, така и скрит малуер.
След изпълнение, зловредният софтуер установява персистентност чрез записи в Windows Task Scheduler и разгръща proxyware програми, включително Infatica и DigitalPulse. Те работят тихо във фонов режим, пренасочвайки трафика на жертвите, за да генерират приходи за атакуващите.
Анализаторите от ASEC отбелязват, че нападателят е преминал от софтуер на базата на .NET към варианти на C++ и Python, използвайки усъвършенствани техники за инжектиране, насочени към процеса Windows Explorer (explorer.exe).
Механизъм на заразяване и стратегии за устойчивост
Веригата на заразяване започва, когато потребителите изтеглят фалшив инсталатор. Пакетът съдържа зловредни DLL файлове, които се изпълняват чрез техники за DLL side-loading. След това малуерът инжектира шелкод в легитимни процеси на Windows, разгръща PowerShell скриптове за инсталиране на допълнителни компоненти като NodeJS или Python и създава множество замъглени лоудъри.
Малуерът използва два основни варианта за разпространение:
Setup.msi: Инсталира C++ базирана DLL библиотека, която се регистрира в Task Scheduler под името „Notepad Update Scheduler“ и се стартира чрез Rundll32.exe. Тази библиотека инжектира шелкод в AggregatorHost.exe, който от своя страна генерира PowerShell скрипт за инсталиране на NodeJS и създава замъглен JavaScript малуер, известен като DPLoader. За да остане незабелязан, скриптът променя политиките на Windows Defender, като добавя пътища за изключване, деактивира известията за сигурност и предотвратява изпращането на проби от зловреден софтуер.
Setup.zip: Съдържа Setup.exe и зловреден лоудър TextShaping.dll. При стартиране на инсталатора, DLL side-loading автоматично изпълнява малуера. TextShaping.dll декриптира вграден шелкод, който разгръща дропер директно в паметта. Този дропер инсталира Python от официални източници, създава Python-базиран вариант на DPLoader и регистрира VBS стартер в Task Scheduler.
В крайна сметка зловредният софтуер инжектира финалния полезен товар в explorer.exe, където proxyware софтуерът DigitalPulse работи като замъглена програма, написана на езика Go.
Source: https://cybersecuritynews.com/