Η κερκόπορτα SysJoker πολλαπλών πλατφορμών επιτίθεται στα Windows, macOS και Linux

Οι ειδικοί της Intezer έχουν ανακαλύψει μια νέα κερκόπορτα SysJoker πολλαπλών πλατφορμών που χρησιμοποιείται σε συσκευές στα Windows, Linux και macOS ως μέρος μιας εκστρατείας κυβερνοκατασκοπείας.

Σύμφωνα με τους ερευνητές, το κακόβουλο λογισμικό είναι ενεργό τουλάχιστον από το δεύτερο μισό του 2021. Το κακόβουλο λογισμικό ανακαλύφθηκε για πρώτη φορά τον Δεκέμβριο 2021 κατά τη διάρκεια επίθεσης σε διακομιστή ιστού που βασίζεται σε Linux που ανήκει σε ένα ανώνυμο εκπαιδευτικό ίδρυμα.

Το κακόβουλο λογισμικό είναι γραμμένο σε C++ και κάθε παραλλαγή είναι προσαρμοσμένη για ένα συγκεκριμένο λειτουργικό σύστημα. Ωστόσο, όλες οι παραλλαγές δεν εντοπίζονται από τις λύσεις ασφαλείας που παρουσιάζονται VirusTotal.

SysJoker μεταμφιέζεται ως ενημέρωση συστήματος και δημιουργεί το C&Διακομιστής C αποκωδικοποιώντας μια συμβολοσειρά που λαμβάνεται από ένα αρχείο κειμένου που φιλοξενείται σε Google Οδηγώ. Αν κρίνουμε από τη θυματολογία και τη συμπεριφορά του κακόβουλου λογισμικού, πιστεύουμε ότι το SysJoker χρησιμοποιείται σε στοχευμένες επιθέσεις.λένε οι αναλυτές.

Πίσω πόρτα SysJoker για πολλαπλές πλατφόρμες

Στα Windows, Το SysJoker χρησιμοποιεί ένα σταγονόμετρο πρώτου επιπέδου σε μορφή DLL, το οποίο στη συνέχεια εκτελεί εντολές PowerShell και κάνει τα εξής: Λαμβάνει το αρχείο ZIP SysJoker από το GitHub αποθήκη, το εξάγει στο C:\ProgramDataRecoverySystem, και εκτελεί το ωφέλιμο φορτίο. Το κακόβουλο λογισμικό παραμένει σε αδράνεια για περίπου δύο λεπτά προτού δημιουργήσει έναν νέο κατάλογο και αντιγραφεί ως Intel Υπηρεσία κοινής διεπαφής χρήστη γραφικών (igfxCUIService.exe).

Επειτα, Το SysJoker θα συλλέξει πληροφορίες σχετικά με το αυτοκίνητο που χρησιμοποιεί το Living off the Land (ΠΟΛΛΑ) εντολές. Το SysJoker χρησιμοποιεί διάφορα προσωρινά αρχεία κειμένου για την αποθήκευση αποτελεσμάτων. Αυτά τα αρχεία κειμένου διαγράφονται αμέσως, αποθηκεύεται ως αντικείμενο JSON, και στη συνέχεια κωδικοποιήθηκε και εγγράφηκε στο αρχείο microsoft_Windows.dll.αναφέρει η έκθεση.

Μετά τη συλλογή των δεδομένων, το κακόβουλο λογισμικό θα αποκτήσει βάση στο σύστημα προσθέτοντας ένα νέο κλειδί μητρώου (HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun). Το επόμενο βήμα είναι η προαναφερθείσα κλήση στον διακομιστή διαχείρισης, που χρησιμοποιεί έναν ενσωματωμένο σύνδεσμο στο Google Drive.

Όταν οι πληροφορίες που συλλέγονται κατά τα πρώτα στάδια της μόλυνσης αποστέλλονται στο C&Διακομιστής C, ανταποκρίνεται με ένα μοναδικό διακριτικό, που αργότερα χρησιμεύει ως αναγνωριστικό του μολυσμένου μηχανήματος. Επίσης, ο διακομιστής ελέγχου μπορεί να διατάξει το backdoor να εγκαταστήσει επιπλέον κακόβουλο λογισμικό, εκτελέστε συγκεκριμένες εντολές στη μολυσμένη συσκευή, ή να διαγράψει τον εαυτό του. Σημειώνεται ότι οι δύο τελευταίες λειτουργίες δεν έχουν ακόμη υλοποιηθεί πλήρως.

Οι ερευνητές γράφουν ότι οι εκδόσεις Linux και macOS δεν διαθέτουν DLL dropper, αλλά γενικά εκτελούν τις ίδιες κακόβουλες λειτουργίες στη μολυσμένη συσκευή.

Πίσω πόρτα SysJoker για πολλαπλές πλατφόρμες

Μέχρι τώρα, το κακόβουλο λογισμικό δεν σχετίζεται με κάποια συγκεκριμένη ομάδα hack, αλλά Intezer είναι πεπεισμένος ότι το SysJoker είναι το έργο μιας σοβαρής ομάδας, ο τελικός στόχος του οποίου είναι η συλλογή δεδομένων και η λοξή μετακίνηση στο δίκτυο του θύματος, που μπορεί τελικά να οδηγήσει σε επίθεση εκβιασμού στο επόμενο στάδιο.

Μπορεί να σας ενδιαφέρει να μάθετε τι ο Capoae Το κακόβουλο λογισμικό εγκαθιστά μια προσθήκη backdoor σε ιστότοπους WordPress, και αυτό Νέος XLoader κακόβουλο λογισμικό κλέβει διαπιστευτήρια από το macOS και τα Windows.

Helga Smith

Ενδιαφέρομαι πάντα για τις επιστήμες των υπολογιστών, ειδικά την ασφάλεια δεδομένων και το θέμα, που ονομάζεται σήμερα "επιστημονικά δεδομένα", από τα πρώτα μου χρόνια. Πριν μπείτε στην ομάδα κατάργησης ιών ως αρχισυντάκτης, Εργάστηκα ως ειδικός στον τομέα της ασφάλειας στον κυβερνοχώρο σε πολλές εταιρείες, συμπεριλαμβανομένου ενός από τους εργολάβους της Amazon. Μια άλλη εμπειρία: Έχω διδάξει σε πανεπιστήμια Arden και Reading.

Αφήστε μια απάντηση

Αυτό το site χρησιμοποιεί Akismet να μειώσει το spam. Μάθετε πώς γίνεται επεξεργασία των δεδομένων σας σχόλιο.

Κουμπί Επιστροφή στην κορυφή