BLODALKEMI Bagdør indsat mod asiatiske lande

Sikkerhedseksperter har opdaget et hemmeligt indgangssted, der er ansat i overfald mod regeringer og institutioner inden for Association of Southeast Asian Nations (ASEAN).

Benævnt "BLOODALCHEMY" af forskere fra Elastic Security Labs, er denne bagdør specifikt rettet mod x86-systemer og er knyttet til REF5961-indtrængningssættet, som for nylig er blevet vedtaget af en gruppe med forbindelser til Kina.

Et indtrængen sæt er et begreb, der kategoriserer etablerede strategier, metoder og værktøjer forbundet med et angreb og de kampagner, hvori disse angreb er implementeret. Typisk bruges disse indtrængningssæt af en enkelt uidentificeret angriber, og værktøjssættet i REF5961 er blevet set i et separat spionage-fokuseret angreb på den mongolske regering.

BLOODALCHEMY er den nye bagdør, der bruges af operatørerne af REF5961. Ikke desto mindre, på trods af troen på, at dygtige malware-udviklere har arbejdet på dette program, betragtes det stadig som et igangværende arbejde.

Selvom det fungerer som en stamme af malware, og er en del af de tre nyligt opdagede malware-familier i REF5961, er dens muligheder stadig ret begrænsede.

Elastic udtalte i et blogindlæg, at selvom det ikke er helt sikkert, kan malwaren være en del af et større værktøjssæt, der stadig er under udvikling.

Forskere har kun været i stand til at identificere nogle få effektive kommandoer, såsom evnen til at skrive eller overskrive malware-værktøjssættet, starte malware-programmet, afinstallere og afslutte det og indsamle værtsoplysninger.

Afinstallationskommandoen afslører de forskellige metoder, BLOODALCHEMY anvender for at opretholde en tilstedeværelse på det målrettede system. Bagdøren duplikerer sig selv til sin persistensmappe ved at oprette en ny mappe kaldet "Test", hvori der findes "test.exe" - malware-binæren. Valget af persistensmappen afhænger af niveauet af privilegier, der er givet til BLOODALCHEMY og kan være en af fire mulige mapper: ProgramFiles, ProgramFiles(x86), Appdata eller LocalAppData\Programs.

Desuden har BLOODALKEMI demonstreret sin evne til at etablere persistens på forskellige måder. Bemærkelsesværdige egenskaber inkluderer en "klassisk" metode til at skjule data gennem strengkryptering sammen med yderligere sløringsteknikker, såvel som flere driftstilstande.

Afhængigt af konfigurationen af malwaren kan den fungere inden for den primære tråd eller en separat, fungere som en tjeneste eller introducere shellcode efter at have startet en Windows-proces.

BLODALKEMI En del af REF5961 Intrusion Set

BLOODALCHEMY er en del af REF5961-indtrængningssættet, som omfatter tre nye malware-familier, der bruges i igangværende angreb. Disse malware-familier er blevet forbundet med tidligere angreb på grund af delte offerprofiler, værktøjssæt og henrettelsesmønstre, der er noteret i flere kampagner mod ASEAN-medlemmer. Forskere har stor mistanke om, at operatørerne af REF5961 er på linje med Kina.

Malwareprøver i REF5961 er også blevet identificeret i et tidligere indtrængensæt, REF2924, som menes at være blevet brugt i angreb mod ASEAN-medlemmer, herunder det mongolske udenrigsministerium.

October 17, 2023
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.