EMPTYSPACE Downloader retter seg mot italienske ofre

UNC4990, en økonomisk motivert trusselaktør, bruker bevæpnet USB-enheter som et første middel til å infisere organisasjoner i Italia. I følge en rapport fra Mandiant, et sikkerhetsselskap som Google kjøpte opp i 2022, er angrepene spesifikt rettet mot ulike bransjer, inkludert helse, transport, konstruksjon og logistikk.

Arbeidsmåten til UNC4990 innebærer en utbredt USB-infeksjon etterfulgt av utrulling av EMPTYSPACE-nedlasteren. Under disse operasjonene er gruppen avhengig av tredjeparts nettsteder som GitHub, Vimeo og Ars Technica for å være vert for kodede tilleggstrinn, som lastes ned og dekodes via PowerShell tidlig i utførelseskjeden.

Hvem er UNC4990-trusselsaktøren?

Aktiv siden slutten av 2020, antas UNC4990 å operere fra Italia, gitt dens omfattende bruk av italiensk infrastruktur for kommando-og-kontroll (C2) formål. Det endelige formålet med UNC4990 er fortsatt uklart, og det er usikkert om gruppen utelukkende fungerer som en innledende tilgangstilrettelegger for andre trusselaktører. I ett tilfelle ble det angivelig utplassert en åpen kildekode for kryptovaluta etter måneder med beaconing-aktivitet.

EMPTYSPACE Infeksjonsmekanisme

Infeksjonsprosessen starter når et offer dobbeltklikker på en ondsinnet LNK-snarveisfil på en flyttbar USB-enhet, og utløser kjøringen av et PowerShell-skript. Dette skriptet er ansvarlig for å laste ned EMPTYSPACE (også kjent som BrokerLoader eller Vetta Loader) fra en ekstern server gjennom et mellomliggende PowerShell-skript som er vert på Vimeo.

Fire varianter av EMPTYSPACE er identifisert, skrevet i Golang, .NET, Node.js og Python. Disse variantene fungerer som kanaler for å hente nyttelast i neste trinn over HTTP fra C2-serveren, inkludert en bakdør kalt QUIETBOARD.

I denne fasen brukes populære nettsteder som Ars Technica, GitHub, GitLab og Vimeo for å være vert for den ondsinnede nyttelasten. Spesielt understreket Mandiant-forskere at innholdet på disse tjenestene ikke utgjør noen direkte risiko for vanlige brukere, siden det isolerte innholdet var godartet.

QUIETBOARD, en Python-basert bakdør, viser et bredt spekter av funksjoner. Den kan utføre vilkårlige kommandoer, endre kryptolommebokadresser som er kopiert til utklippstavlen, spre skadelig programvare til flyttbare stasjoner, ta skjermbilder og samle inn systeminformasjon. I tillegg har bakdøren modulære utvidelsesmuligheter, som gjør den i stand til å kjøre uavhengige Python-moduler som myntgruvearbeidere og dynamisk hente og kjøre Python-kode fra C2-serveren.

February 1, 2024
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.