Backdoor SysJoker multiplataforma ataca Windows, macOS e Linux
Especialistas da Intezer ter descoberto um novo backdoor SysJoker multiplataforma que é usado contra dispositivos no Windows, Linux e macOS como parte de uma campanha de espionagem cibernética.
Segundo pesquisadores, o malware está ativo desde pelo menos a segunda metade do 2021. O malware foi descoberto pela primeira vez em dezembro 2021 durante um ataque em um servidor web baseado em Linux de propriedade de uma instituição educacional sem nome.
O malware é escrito em C++ e cada variante é adaptada para um sistema operacional específico. Contudo, todas as variações não são detectadas pelas soluções de segurança apresentadas VirusTotal.
No Windows, SysJoker usa um conta-gotas de primeiro nível no formato DLL, que executa comandos do PowerShell e faz o seguinte: Obtém o arquivo ZIP SysJoker do GitHub repositório, extrai para C:\ProgramDataRecoverySystem, e executa a carga. O malware fica ocioso por cerca de dois minutos antes de criar um novo diretório e se copiar como Intel Serviço de interface de usuário comum de gráficos (igfxCUIService.exe).
Após coletar os dados, o malware ganhará uma posição no sistema adicionando uma nova chave de registro (HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun). O próximo passo é a chamada acima mencionada para o servidor de gerenciamento, que usa um link codificado para o Google Drive.
Quando as informações coletadas durante os primeiros estágios da infecção são enviadas para o C&Servidor C, ele responde com um token exclusivo, que mais tarde serve como identificador da máquina infectada. Além disso, o servidor de controle pode ordenar que o backdoor instale malware adicional, execute comandos específicos no dispositivo infectado, ou deletar-se. Note-se que as duas últimas funções ainda não foram totalmente implementadas.
Os pesquisadores escrevem que as versões Linux e macOS não possuem um dropper de DLL, mas geralmente executam as mesmas operações maliciosas no dispositivo infectado.
Você pode estar interessado em saber o que o Capoae malware instala um plugin backdoor em sites WordPress, e essa Novo XLoader malware rouba credenciais do macOS e do Windows.