Търсене
Close this search box.

Нов зловреден софтуер, наречен „WogRAT“, е насочен към Windows и Linux и използва онлайн платформа за бележници, наречена „aNotepad“, като таен канал за съхраняване и извличане на зловреден код.

Според изследователите от AhnLab Security Intelligence Center (ASEC), които са дали името на зловредния софтуер по низ, гласящ „WingOfGod“, той е активен поне от края на 2022 г., като е насочен към Япония, Сингапур, Китай, Хонконг и други азиатски държави.

Методите на разпространение не са известни, но имената на взетите в извадката изпълними файлове приличат на популярен софтуер (flashsetup_LL3gjJ7.exe, WindowsApp.exe, WindowsTool.exe, BrowserFixup.exe, ChromeFixup.exe, HttpDownload.exe, ToolKit.exe), така че вероятно се разпространяват чрез злонамерен софтуер или подобни схеми.

Злоупотреба с онлайн версията на Notepad

Трябва да се отбележи злоупотребата с aNotepad, безплатна платформа за онлайн бележници, за разполагане на базисно кодирана .NET двоична програма на версията на зловредния софтуер за Windows, маскирана като инструмент на Adobe.

Тъй като е легитимна онлайн услуга, aNotepad не е блокирана или третирана подозрително от инструментите за сигурност, което спомага за по-невидимата верига на заразяване.

Когато зловредният софтуер се изпълнява за първи път на машината на жертвата, е малко вероятно да бъде маркиран от AV инструментите, тъй като не разполага с никакви зловредни функции.

Въпреки това зловредният софтуер съдържа криптиран изходен код за програма за изтегляне на зловреден софтуер, който се компилира и изпълнява в движение.

Този даунлоудър извлича още една зловредна бинарна програма .NET, съхранена в base64 кодиран вид вNotepad, в резултат на което се зарежда DLL, който е задната врата на WogRAT.

Encrypted strings retrieved from aNotepad
Криптирани низове, извлечени от aNotepad (ASEC)

WogRAT изпраща основен профил на заразената система на сървъра за командване и контрол (C2) и получава команди за изпълнение.

Поддържат се пет функции:

  • Изпълнение на команда
  • Изтегляне на файл от посочен URL адрес
  • Качване на посочен файл на C2
  • Изчакайте определено време (в секунди)
  • Прекратяване

FTP file upload
Качване на FTP файл (ASEC)

Версия на Linux

Версията на WogRAT за Linux, която се предлага под формата на ELF, има много сходства с варианта за Windows. Тя обаче се отличава с използването на Tiny Shell за операции по маршрутизиране и допълнително криптиране при комуникацията си с C2.

TinySHell е задна врата с отворен код, която улеснява обмена на данни и изпълнението на команди в Linux системи за множество  заплахи, включително LightBasin, OldGremlin, UNC4540 и неидентифицираните оператори на Linux rootkit „Syslogk“.

Друга забележителна разлика е, че командите при варианта за Linux не се изпращат чрез POST заявки, а вместо това се издават чрез обратна обвивка, създадена на даден IP адрес и порт.

Анализаторите на ASEC не са успели да определят как тези ELF двоични файлове се разпространяват до жертвите, докато вариантът за Linux не злоупотребява с aNotepad за хостване и извличане на зловреден код.

Пълният списък на индикаторите за компрометиране (IoC), свързани с WogRAT, може да бъде намерен в края на доклада на ASEC.

 

Източник: По материали от Интернет

Подобни публикации

13 декември 2024

Silent Push набра 10 млн. долара за платформа з...

Фирмата за разузнаване на заплахи Silent Push е депозирала 10 млн. ...
13 декември 2024

Фишинг - тихият предвестник на пробивите

Фишингът е една от най-разпространените тактики, техники и процедур...
13 декември 2024

Фалшиви ИТ работници превеждат милиони на Север...

В четвъртък Министерството на правосъдието на САЩ обяви обвиненията...
12 декември 2024

Изследователи разбиват Microsoft Azure MFA за е...

Изследователи разбиха метод за многофакторно удостоверяване (MFA) в...
12 декември 2024

Apple пусна големи актуализации на сигурността ...

В Купертино денят на кръпките е сряда тихоокеанско време. Екипът за...
12 декември 2024

27 услуги за DDoS атаки са свалени от Европол

Международна операция на правоприлагащите органи, насочена срещу ра...
12 декември 2024

Ключове за разбиране на MDR, EDR, NDR, XDR (ЧАС...

Еволюция на решенията за откриване и реагиране (DR) През последното...
12 декември 2024

Пионерът в симетричната криптография се насочва...

Бъдещето, в което се използват квантови изчисления, не е далеч, но ...
Бъдете социални
Още по темата
10/12/2024

Пач вторник: Редмънд закърп...

Софтуерният гигант Microsoft разпространи във вторник...
10/12/2024

Ubisoft отстрани конфликти ...

Microsoft вече частично отмени блокирането на...
03/12/2024

Прототипът на UEFI Bootkit ...

Откриването на прототип на UEFI bootkit,...
Последно добавени
13/12/2024

Silent Push набра 10 млн. д...

Фирмата за разузнаване на заплахи Silent...
13/12/2024

Фишинг - тихият предвестник...

Фишингът е една от най-разпространените тактики,...
13/12/2024

Фалшиви ИТ работници превеж...

В четвъртък Министерството на правосъдието на...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!