GHOSTPULSE-Malware verbreitet sich über gefälschte MSIX-Anwendungen

Es wurde kürzlich eine Cyberangriffskampagne entdeckt, bei der gefälschte MSIX-Windows-Anwendungspaketdateien für bekannte Software wie Google Chrome, Microsoft Edge, Brave, Grammarly und Cisco Webex verwendet wurden, um einen neuen Malware-Loader namens GHOSTPULSE zu verbreiten.

MSIX ist ein Format für Windows-Anwendungspakete, mit dem Entwickler ihre Anwendungen bündeln, verteilen und auf Windows-Systemen installieren können, wie der Elastic Security Labs-Forscher Joe Desimone in einem aktuellen technischen Bericht erläutert. Dennoch ist anzumerken, dass MSIX auf den Zugriff auf legitime oder gestohlene Codesignaturzertifikate angewiesen ist, was es zu einem attraktiven Ziel für Gruppen mit erheblichen Ressourcen macht.

Basierend auf den betrügerischen Software-Installern, die als Köder verwendet werden, wird vermutet, dass potenzielle Opfer durch verschiedene Methoden, einschließlich kompromittierter Websites, Manipulation der Suchmaschinenoptimierung (SEO) oder böswilliger Werbung, zum Herunterladen dieser MSIX-Pakete verleitet werden.

Infektionsmethode

Beim Starten der MSIX-Datei werden Benutzer in einem Windows-Dialogfeld aufgefordert, auf die Schaltfläche „Installieren“ zu klicken. Dies löst den heimlichen Download von GHOSTPULSE auf das kompromittierte System von einem Remote-Server unter „manojsinghnegi[.]com“ über ein PowerShell-Skript aus.

Dieser Prozess verläuft in mehreren Phasen, wobei die anfängliche Nutzlast eine TAR-Archivdatei ist, die eine ausführbare Datei enthält. Diese ausführbare Datei gibt vor, der Oracle VM VirtualBox-Dienst (VBoxSVC.exe) zu sein, tatsächlich handelt es sich jedoch um eine legitime Binärdatei, die mit Notepad++ gebündelt ist (gup.exe).

Im TAR-Archiv gibt es außerdem eine Datei namens handoff.wav und eine manipulierte Version von libcurl.dll. Diese DLL-Datei wird geladen, um den Infektionsprozess auf die nächste Stufe zu bringen, indem die Schwachstelle von gup.exe für DLL-Sideloading ausgenutzt wird.

Anschließend untersucht die manipulierte DLL-Datei handoff.wav, die wiederum eine verschlüsselte Nutzlast verbirgt, die über mshtml.dll dekodiert und ausgeführt wird, eine Technik, die als Module Stomping bekannt ist. Diese Aktion führt zum endgültigen Laden von GHOSTPULSE.

GHOSTPULSE dient als Loader und nutzt eine weitere Methode namens Prozess-Doppelgänging, um die Ausführung der endgültigen Malware zu initiieren, zu der SectopRAT, Rhadamanthys, Vidar, Lumma und NetSupport RAT gehören.

November 1, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.