Flagpro-malware opdaget på japanske firmanetværk
I de sidste dage af 2021 har sikkerhedsforskere identificeret en ny malware-familie, som bliver brugt i angreb mod japanske virksomheder. Den samme skyldige i disse angreb er Advanced Persistent Threat (APT)-gruppen, der spores under aliaset BlackTech . De har specialiseret sig i spionage, og deres seneste implantat går under navnet Flagpro.
Flagpro-malwaren leveres til ofrene gennem phishing-e-mails, som ser ud til at være tilpasset til hvert offer. De kriminelle foregiver at sende beskederne fra troværdige partnere og forbedrer derfor chancerne for, at ofrene ender med at interagere med beskeden. Den falske e-mail indeholder et password-beskyttet arkiv, som formodes at indeholde vigtigt indhold. Imidlertid vil ofre, der åbner det, se et XLSM-dokument, som leverer Flagpro Malware gennem den smarte brug af makroscripts.
Hvis makroen eksekveres med succes, vil Flagpro Malware-nyttelasten blive droppet i opstartsmappen i Windows, og derfor bliver den vedholdende. Truslen forbinder derefter til en ekstern server via HTTP-protokollen og sender nogle grundlæggende oplysninger om offerets maskine. De kriminelle kan derefter bruge Flagpro Malware til at udføre kommandoer eksternt eller til at levere yderligere nyttelast.
De første varianter af Flagpro Malware går tilbage til juni 2020, og det ser ud til, at de kriminelle har udgivet flere opdateringer siden da. En af de nyeste varianter er i stand til automatisk at lukke Windows-dialogbokse, som implantatets aktivitet kunne afføde og afsløre dets tilstedeværelse. Det er angiveligt i stand til at detektere de specifikke dialognavne i Japan, Taiwan, kinesisk og engelsk - dette vil sandsynligvis betyde, at Flagpro Malware er ved at angribe andre lande også. Den bedste måde at beskytte netværk og systemer mod BlackTech-angreb på er at investere i forbedrede sikkerhedsforanstaltninger samt at sikre, at alle medarbejdere er fortrolige med de primære malware-udbredelsesmekanismer, som cyberkriminelle bruger. En tidligere BlackTech-implantatfamilie er Gh0stTimes Malware .