クロスプラットフォームのSysJokerバックドアがWindowsを攻撃, macOSとLinux

インテザーの専門家 発見した Windows上のデバイスに対して使用される新しいクロスプラットフォームのSysJokerバックドア, サイバースパイキャンペーンの一環としてのLinuxとmacOS.

研究者によると, マルウェアは、少なくとも後半からアクティブになっています 2021. マルウェアは12月に最初に発見されました 2021 名前のない教育機関が所有するLinuxベースのWebサーバーへの攻撃中.

マルウェアはC ++で記述されており、各亜種は特定のオペレーティングシステムに適合しています。. しかしながら, に提示されているセキュリティソリューションでは、すべてのバリエーションが検出されるわけではありません。 VirusTotal.

SysJoker システムアップデートになりすまして、そのCを生成します&でホストされているテキストファイルから受信した文字列をデコードすることによるCサーバー グーグル ドライブ. マルウェアの被害者学と行動から判断する, SysJokerは標的型攻撃に使用されていると考えています.アナリストは言う.

クロスプラットフォームのSysJokerバックドア

Windowsの場合, SysJokerは、DLL形式の第1レベルのドロッパーを使用します, 次に、PowerShellコマンドを実行し、次のことを行います: からSysJokerZIPファイルを取得します GitHub リポジトリ, それをCに抽出します:\ProgramData RecoverySystem , ペイロードを実行します. マルウェアは、新しいディレクトリを作成して自分自身を次のようにコピーする前に、約2分間アイドル状態になります。 インテル グラフィックス共通ユーザーインターフェイスサービス (igfxCUIService.exe).

その後, SysJokerは、Living off theLandを使用して車に関する情報を収集します (LOtL) コマンド. SysJokerは、さまざまな一時テキストファイルを使用して結果を保存します. これらのテキストファイルはすぐに削除されます, JSONオブジェクトとして保存, 次に、エンコードされてmicrosoft_Windows.dllファイルに書き込まれます.レポートには次のように書かれています.

データ収集後, マルウェアは、新しいレジストリキーを追加することにより、システムに足場を築きます (HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion Run). 次のステップは、前述の管理サーバーへの呼び出しです。, Googleドライブへのハードコードされたリンクを使用します.

感染の初期段階で収集された情報がCに送信されたとき&Cサーバー, 一意のトークンで応答します, 後で感染したマシンの識別子として機能します. さらに, コントロールサーバーは、バックドアに追加のマルウェアをインストールするように命令できます, 感染したデバイスで特定のコマンドを実行する, または自分自身を削除します. 最後の2つの機能はまだ完全には実装されていないことに注意してください.

研究者は、LinuxとmacOSのバージョンにはDLLドロッパーがないと書いています, ただし、通常、感染したデバイスで同じ悪意のある操作を実行します.

クロスプラットフォームのSysJokerバックドア

ここのところ, マルウェアは特定のハッキンググループに関連付けられていません, しかし インテザー SysJokerは真面目なチームの仕事であると確信しています, その最終的な目標は、データを収集し、被害者のネットワーク内を横に移動することです。, 最終的に次の段階で恐喝攻撃につながる可能性があります.

あなたは何を知りたいかもしれません ザ・ カポエ マルウェアはWordPressサイトにバックドアプラグインをインストールします, そしてそれ 新しい XLoader マルウェアはmacOSとWindowsから資格情報を盗みます.

ヘルガ・スミス

ずっとコンピューターサイエンスに興味がありました, 特にデータセキュリティとテーマ, 現在と呼ばれている "データサイエンス", 10代前半から. 編集長としてウイルス駆除チームに参加する前に, 私はいくつかの企業でサイバーセキュリティの専門家として働いていました, Amazonの請負業者の1つを含む. 別の経験: 私はアーデン大学とレディング大学で教えています.

返信を残します

このサイトは、スパムを減らすためにアキスメットを使用しています. あなたのコメントデータが処理される方法を学びます.

トップに戻るボタン