Cross-platform SysJoker backdoor-aanvallen Windows, macOS en Linux
Intezer-experts hebben ontdekt een nieuwe platformonafhankelijke SysJoker-achterdeur die wordt gebruikt tegen apparaten op Windows, Linux en macOS als onderdeel van een cyberspioncampagne.
Linux en macOS als onderdeel van een cyberspioncampagne, Linux en macOS als onderdeel van een cyberspioncampagne 2021. Linux en macOS als onderdeel van een cyberspioncampagne 2021 Linux en macOS als onderdeel van een cyberspioncampagne.
Linux en macOS als onderdeel van een cyberspioncampagne. Echter, Linux en macOS als onderdeel van een cyberspioncampagne VirusTotaal.
Op Windows, SysJoker gebruikt een dropper op het eerste niveau in DLL-formaat, die vervolgens PowerShell-opdrachten uitvoert en het volgende doet:: Haalt het SysJoker ZIP-bestand op van de GitHub opslagplaats, extraheert het naar C:\ProgramDataRecoverySystem, en voert de payload uit. De malware is ongeveer twee minuten inactief voordat het een nieuwe map aanmaakt en zichzelf kopieert als Intel Grafische gemeenschappelijke gebruikersinterfaceservice (igfxCUIService.exe).
Na het verzamelen van de gegevens, de malware krijgt voet aan de grond in het systeem door een nieuwe registersleutel toe te voegen (HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun). De volgende stap is de bovengenoemde oproep naar de beheerserver, die een hardcoded link naar Google Drive gebruikt.
Wanneer de informatie die tijdens de eerste infectiefasen is verzameld, naar de C . wordt gestuurd&C-server, het reageert met een uniek token, die later dient als de identificatie van de geïnfecteerde machine. Ook, de controleserver kan de achterdeur opdracht geven om extra malware te installeren, specifieke opdrachten uitvoeren op het geïnfecteerde apparaat, of zichzelf verwijderen. Opgemerkt wordt dat de laatste twee functies nog niet volledig zijn geïmplementeerd.
De onderzoekers schrijven dat de Linux- en macOS-versies geen DLL-dropper hebben, maar voeren over het algemeen dezelfde kwaadaardige bewerkingen uit op het geïnfecteerde apparaat.
Misschien ben je geïnteresseerd om te weten wat? De Capoae malware installeert een backdoor-plug-in op WordPress-sites, en dat Nieuw XLoader malware steelt inloggegevens van macOS en Windows.