JSSLoader retrabalhado entrega o cavalo de Tróia Carbanak
Refatorar código é uma técnica popular que os desenvolvedores de software usam para, em termos gerais, modificar a estrutura interna de seu programa sem alterar seu comportamento. Os desenvolvedores de malware também empregam essas técnicas para aprimorar seus projetos de várias maneiras. Um dos projetos que recentemente passou por essa mudança é o Trojan JSSLoader. No entanto, em vez de simplesmente otimizar um pouco o código, os criminosos por trás do JSSLoader optaram por reescrevê-lo usando outra linguagem de programação. Embora o cavalo de Tróia JSSLoader original tenha sido escrito em .NET, a variante lançada em junho de 2021 é baseada em C ++.
Por que o JSSLoader foi reescrito?
Uma das vantagens de mudar o malware para uma linguagem de programação totalmente diferente é que ele pode tornar os marcadores e detecções de segurança atuais inúteis. É provável que esse tenha sido o objetivo principal dos desenvolvedores do JSSLoader - evitar o firewall e o software antivírus com o lançamento da nova variante. Obviamente, você pode ter certeza de que ferramentas antivírus confiáveis receberam as atualizações necessárias para garantir que o novo JSSLoader não tenha a chance de causar danos.
Os especialistas em segurança cibernética afirmam que a nova variante do JSSLoader não apresenta nenhuma melhoria em termos de funcionalidade. O malware, no entanto, está sendo distribuído por meio de novas campanhas de spam por e-mail e truques adicionais. O grupo por trás dessa operação é rastreado sob o pseudônimo TA543, e sua campanha atual vai atrás de centenas de organizações que operam em vários setores - saúde, varejo, tecnologia, finanças e outros.
O objetivo do 2021 JSSLoader
Assim como outros Trojan Loaders, este também não faz muito por conta própria. Ele precisa ser emparelhado com uma família de malware adicional - o objetivo do JSSLoader é garantir que cargas extras sejam carregadas sem problemas, sem levantar sinais de alerta. As famílias de malware que a variante C ++ do Trojan JSSLoader usa podem variar, mas parecem ser muito semelhantes ao arsenal do grupo de hackers FIN7 . Por exemplo, algumas das cópias ativas do JSSLoader foram vistas entregando uma variante do cavalo de Tróia bancário Carbanak.
Os desenvolvedores de malware estão constantemente tentando ficar um passo à frente dos fornecedores de produtos antivírus, e a mudança estrutural completa do JSSLoader é uma dessas tentativas. Seguir as melhores práticas de navegação segura na Web e aplicar atualizações regulares ao seu software antivírus deve ser suficiente para mitigar ataques como o descrito acima.