Нови варианти на зловредния софтуер атакуват държавни институции
Изследователи от ESET разкриха нови Windows версии на зловредния софтуер SprySOCKS, използвани при целенасочени атаки срещу държавни организации в Тайван, Тайланд, Пакистан и Хондурас. Кампанията е свързана с китайската група за кибершпионаж Earth Lusca, известна още като FishMonger, Aquatic Panda, Red Dev 10 и TAG-22.
Досега SprySOCKS беше познат основно като инструмент за Linux системи. Новооткритите Windows варианти обаче показват значително развитие на заплахата и стремеж към разширяване на обхвата на атаките срещу различни платформи.
Усъвършенствани техники за укриване
Специалистите идентифицират два основни варианта – WIN_DRV и WIN_PLUS.
WIN_PLUS представлява класически бекдор с широк набор от възможности за дистанционно управление, докато WIN_DRV добавя функционалности на ниво ядро на операционната система, наподобяващи rootkit.
Особено притеснителна е способността на WIN_DRV да скрива процеси, файлове, мрежови връзки и записи в системния регистър, което значително затруднява откриването му от защитните решения и екипите по сигурност.
Зловредният софтуер поддържа комуникация чрез TCP, UDP и WebSocket протоколи, изпълнение на файлове, управление на процеси и услуги, качване и изтегляне на данни, както и работа като SOCKS прокси сървър.
Шпионаж и скрита комуникация
Сред най-опасните функции на SprySOCKS са възможностите за запис на натиснати клавиши, прихващане на съдържанието на клипборда и наблюдение на активните прозорци на потребителя.
WIN_DRV използва и усъвършенстван механизъм за пренасочване на TCP трафик, който позволява на операторите да комуникират със зловредния код през произволни мрежови портове. По този начин реалният комуникационен канал остава скрит и значително по-труден за откриване чрез традиционен мрежов мониторинг.
Потенциална връзка с UEFI атаки
ESET съобщава и за следи, които могат да сочат към използване на UEFI bootkit компонент. Анализаторите подозират възможна експлоатация на уязвимостта CVE-2023-24932, свързана със Secure Boot и използвана в миналото от известния UEFI зловреден софтуер BlackLotus.
Макар доказателствата да не са достатъчни за категорична връзка, подобни индикации показват, че Earth Lusca продължава да инвестира в разработването на все по-сложни инструменти за кибершпионаж. Откриването на Windows вариантите на SprySOCKS потвърждава тенденцията държавно подкрепяни групи да разширяват арсенала си с по-скрити и устойчиви механизми за проникване и дългосрочно присъствие в компрометирани среди.









