От 2016 г. насам за опаковане на множество щамове на зловреден софтуер се използва криптиращ (алтернативно изписван като cryptor) софтуер, наречен AceCryptor.

Словашката фирма за киберсигурност ESET заяви, че е идентифицирала над 240 000 откривания на криптора в телеметрията си през 2021 и 2022 г. Това се равнява на повече от 10 000 търсения на месец.

Някои от известните семейства зловреден софтуер, съдържащи се в AceCryptor, са SmokeLoader, RedLine Stealer, RanumBot, Raccoon Stealer, Stop ransomware и Amadey, наред с други.

Държавите с най-много открити случаи включват Перу, Египет, Тайланд, Индонезия, Турция, Бразилия, Мексико, Южна Африка, Полша и Индия.

AceCryptor беше изтъкнат за първи път от Avast през август 2022 г., като подробно беше описано използването на зловредния софтуер за разпространение на Stop ransomware и RedLine Stealer в Discord под формата на 7-Zip файлове.

Крипторите са подобни на пакетиращите програми, но вместо да използват компресия, те са известни с това, че замазват кода на зловредния софтуер с криптиране, за да направят откриването и обратното инженерство много по-трудни.

Те също така са показателни за тенденция, при която авторите на зловреден софтуер рекламират такива възможности за други  заплахи, по-малко технически усъвършенствани или други, които искат да бронират своите творения.

„Въпреки че  заплахите могат да създават и поддържат свои собствени криптори,  свързани с криминален софтуер, често може да се окаже времеемка или технически трудна задача да поддържат своя криптор в така нареченото FUD (напълно неоткриваемо) състояние“, казва изследователят от ESET Якуб Калоч.

„Търсенето на такава защита създаде множество опции за криптограф като услуга (CaaS), които опаковат зловреден софтуер“.

Опакованият с AceCryptor зловреден софтуер се доставя чрез троянски инсталатори на пиратски софтуер, спам имейли със зловредни прикачени файлове или друг зловреден софтуер, който вече е компрометирал хоста.

Подозира се също, че се продава като CaaS, поради факта, че се използва от множество  заплахи за разпространение на разнообразни семейства зловреден софтуер.

Криптографът е силно обфускулиран, като включва трислойна архитектура за постепенно декриптиране и разопаковане на всеки етап и в крайна сметка за стартиране на полезния товар, като същевременно разполага с техники за борба с виртуални микропроцесори, отстраняване на грешки и анализ, за да се скрие под радара.

Според ESET се твърди, че вторият слой е въведен през 2019 г. като допълнителен механизъм за защита.

Констатациите идват в момент, когато друга криптографска услуга с кодово име ScrubCrypt е била използвана от криптоджакинг групи като 8220 Gang за незаконно добиване на криптовалута на заразени хостове.

По-рано този януари Check Point разкри и пакетираща програма, известна като TrickGate, която се използва за разгръщане на широк спектър от зловреден софтуер като TrickBot, Emotet, AZORult, Agent Tesla, FormBook, Cerber, Maze и REvil в продължение на повече от шест години.

 

Източник: The Hacker News

Подобни публикации

25 март 2025

Нарушаването на данните на Numotion засяга почт...

Базираната в Тенеси компания Numotion, която се рекламира като най-...
25 март 2025

ДНК на милиони потребители на 23andMe може да с...

Компанията за ДНК тестове 23andMe подаде молба за защита от фалит, ...
25 март 2025

300 арестувани при потушаването на киберпрестъп...

Повече от 300 заподозрени бяха арестувани в седем африкански държав...
25 март 2025

IngressNightmare излага много клъстери на Kuber...

Изследователи от гиганта в областта на сигурността в облака Wiz са ...
25 март 2025

ФБР предупреждава за опасни инструменти за конв...

Според местния офис на ФБР в Денвър инструментите конвертират докум...
24 март 2025

Oracle отрича, че системите ѝ са били пробити

Oracle отрече, че системите ѝ са били пробити, след като хакер пред...
24 март 2025

NIST все още се бори да изчисти изоставането в ...

Националният институт по стандартизация и технологии (NIST) все още...
Бъдете социални
Още по темата
25/03/2025

300 арестувани при потушава...

Повече от 300 заподозрени бяха арестувани...
20/03/2025

Infosys урежда 6 колективни...

Нарушението от страна на трета страна...
05/03/2025

САЩ налагат санкции на адми...

Във вторник Министерството на финансите на...
Последно добавени
25/03/2025

Нарушаването на данните на ...

Базираната в Тенеси компания Numotion, която...
25/03/2025

ДНК на милиони потребители ...

Компанията за ДНК тестове 23andMe подаде...
25/03/2025

300 арестувани при потушава...

Повече от 300 заподозрени бяха арестувани...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!