Търсене
Close this search box.

Нов зловреден софтуер WogRAT злоупотребява с онлайн Notepad

Нов зловреден софтуер, наречен „WogRAT“, е насочен към Windows и Linux и използва онлайн платформа за бележници, наречена „aNotepad“, като таен канал за съхраняване и извличане на зловреден код.

Според изследователите от AhnLab Security Intelligence Center (ASEC), които са дали името на зловредния софтуер по низ, гласящ „WingOfGod“, той е активен поне от края на 2022 г., като е насочен към Япония, Сингапур, Китай, Хонконг и други азиатски държави.

Методите на разпространение не са известни, но имената на взетите в извадката изпълними файлове приличат на популярен софтуер (flashsetup_LL3gjJ7.exe, WindowsApp.exe, WindowsTool.exe, BrowserFixup.exe, ChromeFixup.exe, HttpDownload.exe, ToolKit.exe), така че вероятно се разпространяват чрез злонамерен софтуер или подобни схеми.

Злоупотреба с онлайн версията на Notepad

Трябва да се отбележи злоупотребата с aNotepad, безплатна платформа за онлайн бележници, за разполагане на базисно кодирана .NET двоична програма на версията на зловредния софтуер за Windows, маскирана като инструмент на Adobe.

Тъй като е легитимна онлайн услуга, aNotepad не е блокирана или третирана подозрително от инструментите за сигурност, което спомага за по-невидимата верига на заразяване.

Когато зловредният софтуер се изпълнява за първи път на машината на жертвата, е малко вероятно да бъде маркиран от AV инструментите, тъй като не разполага с никакви зловредни функции.

Въпреки това зловредният софтуер съдържа криптиран изходен код за програма за изтегляне на зловреден софтуер, който се компилира и изпълнява в движение.

Този даунлоудър извлича още една зловредна бинарна програма .NET, съхранена в base64 кодиран вид вNotepad, в резултат на което се зарежда DLL, който е задната врата на WogRAT.

Encrypted strings retrieved from aNotepad
Криптирани низове, извлечени от aNotepad (ASEC)

WogRAT изпраща основен профил на заразената система на сървъра за командване и контрол (C2) и получава команди за изпълнение.

Поддържат се пет функции:

  • Изпълнение на команда
  • Изтегляне на файл от посочен URL адрес
  • Качване на посочен файл на C2
  • Изчакайте определено време (в секунди)
  • Прекратяване

FTP file upload
Качване на FTP файл (ASEC)

Версия на Linux

Версията на WogRAT за Linux, която се предлага под формата на ELF, има много сходства с варианта за Windows. Тя обаче се отличава с използването на Tiny Shell за операции по маршрутизиране и допълнително криптиране при комуникацията си с C2.

TinySHell е задна врата с отворен код, която улеснява обмена на данни и изпълнението на команди в Linux системи за множество  заплахи, включително LightBasin, OldGremlin, UNC4540 и неидентифицираните оператори на Linux rootkit „Syslogk“.

Друга забележителна разлика е, че командите при варианта за Linux не се изпращат чрез POST заявки, а вместо това се издават чрез обратна обвивка, създадена на даден IP адрес и порт.

Анализаторите на ASEC не са успели да определят как тези ELF двоични файлове се разпространяват до жертвите, докато вариантът за Linux не злоупотребява с aNotepad за хостване и извличане на зловреден код.

Пълният списък на индикаторите за компрометиране (IoC), свързани с WogRAT, може да бъде намерен в края на доклада на ASEC.

 

Източник: По материали от Интернет

Подобни публикации

21 април 2024

Как OpenAI и Microsoft събудиха заспал софтуере...

Само преди десетилетие най-големият технологичен звяр в света беше ...
20 април 2024

Готви се нова методика за удостоверяване на съо...

Актуализирането на методиката за удостоверяване на съответствието н...
20 април 2024

Критична уязвимост на Forminator за WordPress и...

Плъгинът Forminator за WordPress, използван в над 500 000 сайта, е ...
20 април 2024

Бандата "Медуза" нанася нов удар

Въпреки че общинската агенция уверява обществеността, че малцина са...
19 април 2024

Пробиха MITRE чрез нулевите дни на Ivanti

Корпорацията MITRE твърди, че подкрепяна от държавата хакерска груп...
19 април 2024

Замбия арестува 77 души в операция за киберпрес...

Компанията за фалшиви телефонни центрове извършва онлайн  и други и...
18 април 2024

Платформата за фишинг LabHost е закрита от прав...

LabHost, голяма платформа за фишинг като услуга, е била затворена к...
18 април 2024

Компания за управление на киберриска набра 21 м...

В сряда компанията за риск мениджмънт CyberSaint обяви, че е набрал...
Бъдете социални
Още по темата
09/04/2024

Microsoft April 2024 Patch ...

Днес е вторникът с априлските кръпки...
01/04/2024

Тайна задна врата е открита...

В петък Red Hat публикува „спешно...
30/03/2024

Десетилетна грешка в "стена...

Уязвимостта в командата wall на пакета...
Последно добавени
21/04/2024

Как OpenAI и Microsoft събу...

Само преди десетилетие най-големият технологичен звяр...
20/04/2024

Готви се нова методика за у...

Актуализирането на методиката за удостоверяване на...
20/04/2024

Критична уязвимост на Formi...

Плъгинът Forminator за WordPress, използван в...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!