DownEx Malware brukt i spionasjekampanje

malware

En ny type skadelig programvare kalt DownEx har blitt oppdaget av rumenske cybersikkerhetsforskere.

Den blir brukt i en sofistikert spionasjekampanje som er rettet mot regjeringsorganisasjoner i Sentral-Asia, med bevis som tyder på involvering av Russland-baserte trusselaktører. Angrepene utføres gjennom spear-phishing-e-poster som inneholder en booby-fanget nyttelast, som er forkledd som en Microsoft Word-fil.

Når vedlegget er åpnet, vises et lokkedokument mens et ondsinnet HTML-program kjører i bakgrunnen. Denne HTA-filen er designet for å etablere kontakt med en ekstern kommando-og-kontrollserver for å hente en nyttelast i neste trinn, som antas å være en bakdør for å etablere utholdenhet. Angriperne bruker også tilpassede verktøy for aktiviteter etter utnyttelse, inkludert C/C++-baserte binærfiler for å telle opp nettverksressurser, et Python-skript for å motta instruksjoner for å stjele filer, slette annen skadelig programvare og ta skjermbilder, og en C++-basert skadelig programvare kalt DownEx for å eksfiltrere filer til C2-serveren.

To andre varianter av DownEx er også oppdaget. Forskere bemerket videre at dette er et filløst angrep, noe som betyr at det ondsinnede skriptet bare eksisterer i minnet og aldri kommer inn på offerets stasjoner.

Hva er filløs skadelig programvare og hva gjør det spesielt farlig?

Filløs skadelig programvare er en type skadelig programvare som opererer i datamaskinens minne, uten å etterlate noen spor på harddisken. Dette gjør det spesielt vanskelig å oppdage og fjerne ved hjelp av tradisjonell antivirusprogramvare fordi det ikke er noen filer å skanne. I stedet for å stole på en fil eller kjørbar, leveres filløs skadelig programvare ofte gjennom teknikker som sosial utvikling, utnyttelser eller ondsinnede makroer i dokumenter.

En av de viktigste egenskapene til filløs skadelig programvare er at den bruker legitime programmer eller verktøy som allerede finnes på systemet, for eksempel PowerShell eller Windows Management Instrumentation (WMI), for å utføre sine ondsinnede aktiviteter. Ved å gjøre dette kan filløs skadelig programvare smelte sammen med legitim systemaktivitet og unngå oppdagelse av tradisjonell antivirusprogramvare.

En annen grunn til at filløs skadelig programvare er spesielt farlig, er at den ofte kan omgå endepunktbeskyttelsestiltak som brannmurer, inntrengningsdeteksjons- og forebyggingssystemer (IDS/IPS) og andre sikkerhetsverktøy som er avhengige av filbaserte signaturer eller mønstersamsvarende algoritmer. I tillegg, fordi den ikke skriver noe til disk, kan den forbli uoppdaget i lengre perioder og har større sjanse for å nå sine mål før den blir oppdaget.

Filløs skadevare brukes ofte i målrettede angrep, for eksempel mot finansinstitusjoner eller andre mål med høy verdi, der målet er å få tilgang til sensitiv informasjon eller systemer. Den kan også brukes til mer utbredte angrep, for eksempel løsepengevarekampanjer, der angriperne er ute etter å infisere så mange systemer som mulig.

May 12, 2023
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.