Hackare försöker dölja skadlig programvara i Microsofts hjälpfiler
Prover av Vidar stealer malware har hittats på en plats som verkar mycket osannolik. Skadlig programvara upptäcktes av forskare i Microsoft HTML-baserade hjälpfiler, av alla ställen.
En säkerhetsforskare med Trustwave publicerade ett blogginlägg som beskriver kampanjen som spred Vidar. Den här senaste kampanjen beskrevs som ganska rudimentär, med undantag för twisten med att sticka in skadlig programvara i hjälpfiler.
Tråkigt lockbete, smart förvirring
Nätfiske-e-postmeddelandena som används för att sprida Vidar infostealer ser ut som om de är produkten av en minimal ansträngningskampanj. Lockelsen är extremt grundläggande, med e-postmeddelandet som påstår sig ha "viktig information" för det potentiella offret. Som är fallet med nästan alla nätfiskekampanjer innehåller e-postmeddelandet också en skadlig bilaga. I det här fallet valde hackarna en .iso diskavbildningsfil, bytt namn för att se ut som en MS Word .doc-fil.
Inuti bildfilen finns bara två filer - en Microsoft hjälpfil som heter "pss10r.chm" och en fil som heter "app.exe", som är Vidars initiala nyttolast. CHM-filer är Microsofts hjälpfiler som används i olika legitima applikationer och innehåller komprimerad HTML och eventuellt bilder.
Anledningen till att hackare tog till CHM-filer är att det tillåter dem att tvångsladda MS Help Viewer-applikationen när de öppnar CHM-filen. När en CHM-fil med skadlig kod öppnas på det här sättet, anropas den körbara Help Viewer-filen tyst och används för att ladda app.exe initiala nyttolasten för Vidar.
När den körbara filen har lanserats tar den skadliga programvaran sina beroenden och inställningar från sin C&C-server. När detta är gjort, kommer skadlig programvara att skrapa all tillgänglig information från systemet och sedan överföra den tillbaka till kommando- och kontrollservern. Forskare noterade att de har observerat liknande kapsling av skadliga nyttolaster och till och med användning av hjälpfiler tidigare. Allt detta är bara ytterligare ett sätt för hackare att försöka undvika automatisk upptäckt på offrets system så länge som möjligt.





