La backdoor SysJoker multipiattaforma attacca Windows, macOS e Linux
Esperti di Intezer ho scoperto una nuova backdoor SysJoker multipiattaforma che viene utilizzata contro i dispositivi su Windows, Linux e macOS come parte di una campagna di cyberspy.
Secondo i ricercatori, il malware è attivo almeno dalla seconda metà di 2021. Il malware è stato scoperto per la prima volta a dicembre 2021 durante un attacco a un server Web basato su Linux di proprietà di un istituto di istruzione senza nome.
Il malware è scritto in C++ e ogni variante è adattata per un sistema operativo specifico. però, tutte le variazioni non vengono rilevate dalle soluzioni di sicurezza presentate su VirusTotale.
Su Windows, SysJoker utilizza un contagocce di primo livello in formato DLL, che quindi esegue i comandi di PowerShell e fa quanto segue: Ottiene il file ZIP SysJoker da GitHub deposito, lo estrae a C:\ProgramDataRecoverySystem, ed esegue il carico utile. Il malware è inattivo per circa due minuti prima di creare una nuova directory e copiarsi come Intel Servizio di interfaccia utente grafica comune (igfxCUIService.exe).
Dopo aver raccolto i dati, il malware prenderà piede nel sistema aggiungendo una nuova chiave di registro (HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun). Il passaggio successivo è la suddetta chiamata al server di gestione, che utilizza un collegamento hardcoded a Google Drive.
Quando le informazioni raccolte durante le prime fasi dell'infezione vengono inviate al C&C server, risponde con un token univoco, che in seguito funge da identificatore della macchina infetta. Anche, il server di controllo può ordinare alla backdoor di installare malware aggiuntivo, eseguire comandi specifici sul dispositivo infetto, o cancellarsi. Si segnala che le ultime due funzioni non sono state ancora completamente implementate.
I ricercatori scrivono che le versioni Linux e macOS non hanno un contagocce DLL, ma generalmente eseguono le stesse operazioni dannose sul dispositivo infetto.
Potresti essere interessato a sapere cosa Il Capoae il malware installa un plug-in backdoor sui siti WordPress, e quello Nuovo XLloader il malware ruba le credenziali da macOS e Windows.