Nobelium APT Hackers introducerar Ceeloader Malware

Skådespelaren Nobelium Advanced Persistent Threat (APT) är tillbaka med en ny skadlig programvara som heter Ceeloader. Brottslingarna som hade en huvudroll i SolarWinds-attacken är en av de mest kända cyberbrottsgrupperna som kommit ut från Ryssland. Några av deras alternativa namn är Cozy Bear, APT29 och The Dukes.

Föga förvånande, en avancerad hotaktör som denna förlitar sig inte på många offentliga projekt. Istället består de flesta av deras nyttolaster av aldrig tidigare skådad, specialbyggd skadlig programvara. Ceeloader är det senaste exemplet på detta. Som namnet antyder är detta en trojansk lastare vars syfte är att säkerställa att sekundära nyttolaster exekveras felfritt på komprometterade system. Denna skadliga programvara är skriven i programmeringsspråket C, och dess primära funktion är förmågan att ladda nyttolaster i minnet. Detta trick, även känt som fillös exekvering, minskar avsevärt det fotavtryck som skadlig programvara lämnar efter sig. Tack vare Ceeloader Malware kunde Nobelium-hackare minimera oddsen för att deras nyttolaster skulle upptäckas och dissekeras av cybersäkerhetsforskare.

Det är viktigt att tillägga att Nobelium APT-hackarna tenderar att gå efter högprofilerade mål, och deras attacker är verkligen inte ett stort problem för vanliga användare. Ett av deras anmärkningsvärda senaste offer har varit United States Agency for International Development.

Ceeloader levererar andra mysiga bärlaster

Förutom den fillösa exekveringsfunktionen, använder Ceeloader Malware också ett märkligt trick för att hämta nyttolaster. Det verkar som att Nobelium-hackarna använder ett nätverk av komprometterade WordPress-webbplatser för att vara värd för sina nyttolaster. Detta är förmodligen tänkt att hjälpa till att undvika säkerhetsåtgärder som vanligtvis skulle filtrera anslutningar till slumpmässiga, icke ansedda webbplatser. Dessutom gör det det svårare för säkerhetsforskare att skilja den skadliga trafiken från den vanliga. Ceeloader Malware kommer sannolikt att användas i kombination med andra specialbyggda Nobelium-nyttolaster - som Tomiris Backdoor Trojan . Omfattningen av denna kampanj är ännu inte klarlagd.

December 8, 2021