GHOSTPULSE Malware sprids genom falska MSIX-applikationer

En nyligen genomförd cyberattackskampanj har upptäckts, som använder falska MSIX Windows-programpaketfiler för välkänd programvara som Google Chrome, Microsoft Edge, Brave, Grammarly och Cisco Webex som ett sätt att sprida en ny skadlig programvara som heter GHOSTPULSE.

MSIX är ett format för Windows-applikationspaket som utvecklare kan använda för att bunta, distribuera och installera sina applikationer på Windows-system, vilket förklaras av Elastic Security Labs-forskaren Joe Desimone i en nyligen genomförd teknisk rapport. Ändå är det värt att notera att MSIX är beroende av tillgång till legitima eller stulna kodsigneringscertifikat, vilket gör det till ett attraktivt mål för grupper med betydande resurser.

Baserat på de vilseledande programvaruinstallatörerna som används som bete, misstänks det att potentiella offer luras att ladda ner dessa MSIX-paket genom olika metoder, inklusive komprometterade webbplatser, manipulation av sökmotoroptimering (SEO) eller skadlig reklam.

Infektionsmetod

När MSIX-filen startas, uppmanar en Windows-dialogruta användarna att klicka på knappen "Installera". Om du gör det utlöses hemlig nedladdning av GHOSTPULSE till det komprometterade systemet från en fjärrserver som finns på "manojsinghnegi[.]com" via ett PowerShell-skript.

Denna process utvecklas i flera steg, där den initiala nyttolasten är en TAR-arkivfil som innehåller en körbar fil. Den här körbara filen utger sig för att vara Oracle VM VirtualBox-tjänsten (VBoxSVC.exe), men den är i själva verket en legitim binär buntad med Notepad++ (gup.exe).

Inuti TAR-arkivet finns det också en fil som heter handoff.wav och en manipulerad version av libcurl.dll. Den här DLL-filen laddas för att föra infektionsprocessen vidare till nästa steg genom att utnyttja sårbarheten hos gup.exe till DLL-sidoladdning.

Den manipulerade DLL-filen fortsätter sedan genom att undersöka handoff.wav, som i sin tur döljer en krypterad nyttolast som avkodas och exekveras genom mshtml.dll, en teknik som kallas modulestamping. Denna åtgärd leder till den ultimata laddningen av GHOSTPULSE.

GHOSTPULSE fungerar som en loader och använder en annan metod som kallas processdoppelgänging för att initiera exekveringen av den sista skadliga programvaran, som inkluderar SectopRAT, Rhadamanthys, Vidar, Lumma och NetSupport RAT.

November 1, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.