Whiffy Recon Malware onthult wifi-locatie van Windows-machines

De ontdekking van de Whiffy Recon-malware heeft een zorgwekkende ontwikkeling in de wereld van cyberbeveiliging aan het licht gebracht. Deze malware, geleverd via SmokeLoader, een loader-malware die voornamelijk wordt gebruikt om extra ladingen op aangetaste Windows-machines te plaatsen, vormt een aanzienlijke bedreiging.

De modus operandi van Whiffy Recon is uniek. Het werkt door elke 60 seconden nabijgelegen Wi-Fi-toegangspunten te scannen en de verzamelde gegevens te gebruiken als referentiepunt voor de geolocatie-API van Google. De locatiegegevens die uit deze API worden opgehaald, worden vervolgens teruggestuurd naar kwaadwillende actoren, waardoor ze de locatie van het geïnfecteerde systeem kunnen achterhalen.

SmokeLoader is, zoals de naam al doet vermoeden, in de eerste plaats een loader-malware. De primaire functie ervan is het vergemakkelijken van de levering van andere malware op een host. Sinds 2014 is het beschikbaar voor verkoop aan in Rusland gevestigde dreigingsactoren en wordt het vaak verspreid via phishing-e-mails.

De ingewikkelde operaties van Whiffy Recon

Whiffy Recon is geprogrammeerd om de WLAN AutoConfig-service (WLANSVC) op geïnfecteerde systemen te zoeken. Als het deze service niet vindt, beëindigt het zichzelf. Het is belangrijk op te merken dat de scanner niet valideert of de service operationeel is of niet.

Om persistentie te garanderen, voegt Whiffy Recon een snelkoppeling toe aan de Windows Opstartmap. Bovendien registreert het zich bij een externe command-and-control (C2)-server door een willekeurig gegenereerde "botID" te verzenden in een HTTP POST-verzoek. Als reactie hierop verzendt de server een succesbericht en een unieke identificatie, die vervolgens wordt opgeslagen in een bestand met de naam "%APPDATA%\Roaming\wlan\str-12.bin."

De tweede fase van de aanval omvat het continu scannen naar Wi-Fi-toegangspunten met behulp van de Windows WLAN API. Deze scanresultaten worden vervolgens doorgestuurd naar de Google Geolocation API, waardoor triangulatie van de locatie van het geïnfecteerde systeem mogelijk wordt. Deze informatie wordt vervolgens in de vorm van een JSON-string naar de C2-server verzonden.

Begrijpen hoe Whiffy Recon werkt, is cruciaal om de dreiging ervan te bestrijden. In dit gedeelte wordt de functionaliteit van de malware ontleed, van de initiatie- en persistentiemechanismen tot de verkenningsactiviteiten, en wordt inzicht gegeven in de technieken om Windows-machines te lokaliseren via nabijgelegen Wi-Fi-toegangspunten en deze gegevens naar kwaadwillende actoren te verzenden.

August 25, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.