Киберсигурност

WhatsApp зловреден софтуер „Maverick“ отвлича сесии на браузъра, за да атакува най-големите банки в Бразилия

clock icon 12 ноември 2025

Ловците на заплахи са разкрили сходства между банков зловреден софтуер, наречен Coyote, и наскоро разкрита злонамерена програма, наречена Maverick, която се разпространява чрез WhatsApp.

Според доклад на CyberProof, и двата щама зловреден софтуер са написани на .NET, насочени са към бразилски потребители и банки и имат идентична функционалност за декриптиране, насочване към банкови URL адреси и наблюдение на банкови приложения. По-важното е, че и двата включват възможността за разпространение чрез WhatsApp Web.

Maverick беше документиран за първи път от Trend Micro в началото на миналия месец, като го приписват на актьор на заплахата, наречен Water Saci. Кампанията включва два компонента: Саморазпространяващ се зловреден софтуер, наричан SORVEPOTEL, който се разпространява чрез десктоп уеб версията на WhatsApp и се използва за доставяне на ZIP архив, съдържащ полезния товар на Maverick.

Зловредният софтуер е проектиран да наблюдава активните раздели на прозорците на браузъра за URL адреси, които съответстват на предварително зададен списък на финансови институции в Латинска Америка. Ако URL адресите съвпаднат, той установява контакт с отдалечен сървър, за да изтегли последващи команди за събиране на системна информация и предоставяне на фишинг страници за кражба на идентификационни данни.

Фирмата за киберсигурност Sophos, в последващ доклад, беше първата, която повдигна въпроса дали активността може да е свързана с предишни докладвани кампании, които разпространяваха Coyote, насочен към потребители в Бразилия, и дали Maverick е еволюция на Coyote. Друг анализ от Kaspersky установи, че Maverick наистина съдържа много припокривания в кода с Coyote, но руската компания за киберсигурност отбеляза, че го третира като напълно нова заплаха, насочена масово към Бразилия.

Последните открития от CyberProof показват, че ZIP файлът съдържа пряк път на Windows (LNK), който, когато бъде стартиран от потребителя, изпълнява cmd.exe или PowerShell, за да се свърже с външен сървър („zapgrande[.]com“), за да изтегли полезния товар на първия етап. Скриптът на PowerShell е в състояние да стартира междинни инструменти, предназначени да деактивират Microsoft Defender Antivirus и UAC, както и да изтегли .NET зареждащ модул (loader).

Зареждащият модул, от своя страна, разполага с техники за борба с анализа, за да провери за наличието на инструменти за обратно инженерство и да се самоунищожи, ако бъдат открити. След това зареждащият модул пристъпва към изтегляне на основните модули на атаката: SORVEPOTEL и Maverick. Тук си струва да се спомене, че Maverick се инсталира само след като се увери, че жертвата се намира в Бразилия, чрез проверка на часовата зона, езика, региона и формата за дата и час на заразения хост.

CyberProof заяви, че също така е открила доказателства за това, че зловредният софтуер се използва за изолирано насочване към хотели в Бразилия, което показва възможно разширяване на целите.

Разкритието идва, след като Trend Micro детайлизира новата атакуваща верига на Water Saci, която използва инфраструктура за командване и контрол (C2), базирана на имейл, разчита на многовекторна устойчивост за стабилност и включва няколко разширени проверки за избягване на засичане, подобряване на оперативната невидимост и ограничаване на изпълнението само до системи на португалски език.

„Новата атакуваща верига също така разполага със сложна система за отдалечено командване и контрол, която позволява на актьорите на заплахата управление в реално време, включително спиране, възобновяване и наблюдение на кампанията на зловредния софтуер, като ефективно превръща заразените машини в инструмент тип ботнет за координирани, динамични операции в множество крайни точки“, заяви компанията за киберсигурност в доклад, публикуван в края на миналия месец.

Последователността на инфекция избягва .NET двоични файлове в полза на Visual Basic Script (VB Script) и PowerShell, за да отвлече сесиите на браузъра на WhatsApp и да разпространи ZIP файла чрез приложението за съобщения. Подобно на предишната атакуваща верига, отвличането на WhatsApp Web се извършва чрез изтегляне на ChromeDriver и Selenium за автоматизация на браузъра.

Атаката се задейства, когато потребител изтегли и разархивира ZIP архива, който включва обфускиран VBS изтеглящ модул („Orcamento.vbs“ известен още като SORVEPOTEL), който от своя страна издава команда на PowerShell за изтегляне и изпълнение на скрипт на PowerShell („tadeu.ps1“) директно в паметта.

Този скрипт на PowerShell се използва за поемане на контрол над сесията на WhatsApp Web на жертвата и разпространение на злонамерените ZIP файлове до всички контакти, свързани с техния акаунт, като същевременно показва измамен банер, наречен „WhatsApp Automation v6.0“, за да скрие злонамереното си намерение. Освен това скриптът се свързва с C2 сървър, за да изтегли шаблони за съобщения и да извлече списъци с контакти.

Кражба на профил и механизъм на разпространение

„След прекратяване на всички съществуващи процеси на Chrome и изчистване на стари сесии, за да се осигури чиста работа, зловредният софтуер копира законните данни на профила на жертвата в Chrome в своето временно работно пространство“, заяви Trend Micro. „Тези данни включват бисквитки (cookies), маркери за удостоверяване (authentication tokens) и запазената сесия на браузъра.“

„Тази техника позволява на зловредния софтуер напълно да заобиколи удостоверяването на WhatsApp Web, като получава незабавен достъп до акаунта на жертвата в WhatsApp, без да задейства сигнали за сигурност или да изисква сканиране на QR код.“

Зловредният софтуер, добави компанията за киберсигурност, също така прилага усъвършенстван механизъм за дистанционно управление, който позволява на нападателя да спира, възобновява и наблюдава разпространението на WhatsApp в реално време, като ефективно го превръща в зловреден софтуер, способен да контролира компрометираните хостове като бот.

Що се отнася до начина, по който всъщност разпространява ZIP архива, кодът на PowerShell преминава през всеки събран контакт и проверява за команда за пауза, преди да изпрати персонализирани съобщения, като замества променливи в шаблона за съобщения с поздрави, базирани на времето, и имена на контакти.

Друг значителен аспект на SORVEPOTEL е, че той използва IMAP връзки към имейл акаунти на terra.com[.]br, като използва предварително зададени (hardcoded) имейл идентификационни данни, за да се свърже с имейл акаунта и да извлича команди, вместо да използва традиционна HTTP-базирана комуникация.

Част от тези акаунти са били защитени с многофакторно удостоверяване (MFA), за да се предотврати неоторизиран достъп.

Твърди се, че този допълнителен слой сигурност е въвел оперативни забавяния, тъй като всяко влизане изисква от актьора на заплахата ръчно да въведе еднократен код за удостоверяване, за да получи достъп до входящата кутия и да запази URL адреса на C2 сървъра, използван за изпращане на командите. След това задната врата (backdoor) периодично проверява C2 сървъра за извличане на инструкциите. Списъкът с поддържани команди е както следва:

  • INFO, за събиране на детайлна системна информация 
  • CMD, за изпълнение на команда чрез cmd.exe и експортиране на резултатите от изпълнението във временен файл 
  • POWERSHELL, за изпълнение на команда на PowerShell 
  • SCREENSHOT, за правене на екранни снимки 
  • TASKLIST, за изброяване на всички работещи процеси 
  • KILL, за прекратяване на конкретен процес 
  • LIST_FILES, за изброяване на файлове/папки 
  • DOWNLOAD_FILE, за изтегляне на файлове от заразената система 
  • UPLOAD_FILE, за качване на файлове в заразената система 
  • DELETE, за изтриване на конкретни файлове/папки 
  • RENAME, за преименуване на файлове/папки 
  • COPY, за копиране на файлове/папки 
  • MOVE, за преместване на файлове/папки 
  • FILE_INFO, за получаване на подробни метаданни за файл 
  • SEARCH, за рекурсивно търсене на файлове, които съответстват на зададени образци 
  • CREATE_FOLDER, за създаване на папки 
  • REBOOT, за иницииране на рестарт на системата със забавяне от 30 секунди 
  • SHUTDOWN, за иницииране на изключване на системата със забавяне от 30 секунди 
  • UPDATE, за изтегляне и инсталиране на актуализирана версия на самия себе си 
  • CHECK_EMAIL, за проверка на контролирания от нападателя имейл за нови C2 URL адреси

Широкото разпространение на кампанията се дължи на популярността на WhatsApp в Бразилия, която има над 148 милиона активни потребители, което я прави вторият по големина пазар в света след Индия.

„Методите за заразяване и текущата тактическа еволюция, заедно с насочването, фокусирано върху региона, показват, че Water Saci вероятно е свързан с Coyote и че и двете кампании оперират в рамките на една и съща бразилска киберпрестъпна екосистема“, заяви Trend Micro, описвайки нападателите като агресивни по отношение на „количество и качество“.

„Свързването на кампанията Water Saci с Coyote разкрива по-голяма картина, която демонстрира значителна промяна в методите за разпространение на банковия троянец. Актьорите на заплахата са преминали от разчитане на традиционни полезни товари към експлоатиране на законни профили на браузъри и платформи за съобщения за тайни, мащабируеми атаки.“

Източник: https://thehackernews.com/

Присъедини се

Започни трансформацията на своята кариера днес

Готов ли си да развиеш своите IT умения и да постигнеш кариерните си цели? Запиши се в нашите курсове още сега и започни да учиш от водещи експерти в индустрията.

Започни сега
    0
    Избрани курсове
    Вашата количка е празна