Анализатори на заплахи са забелязали нова кампания за зловреден софтуер, наречена „GO#WEBBFUSCATOR“, която разчита на фишинг имейли, злонамерени документи и космически изображения от телескопа James Webb за разпространение на зловреден софтуер.
Зловредният софтуер е написан на Golang, език за програмиране, който набира популярност сред киберпрестъпниците, тъй като е междуплатформен (Windows, Linux, Mac) и предлага повишена устойчивост на обратно инженерство и анализ.
В неотдавнашната кампания, открита от изследователи в Securonix, софтуерът изпуска полезни товари, които в момента не са маркирани като злонамерени от антивирусните машини на платформата за сканиране VirusTotal.
Верига на инфекцията
Инфекцията започва с фишинг имейл с прикачен злонамерен документ, „Geos-Rates.docx“, който изтегля шаблонен файл.
Този файл съдържа обфусциран VBS макрос, който се изпълнява автоматично, ако макросите са активирани в пакета на Office. След това кодът изтегля JPG изображение („OxB36F8GEEC634.jpg“) от отдалечен ресурс („xmlschemeformat[.]com“), декодира го в изпълним файл („msdllupdate.exe“) с помощта на certutil.exe и го стартира.

В програма за преглед на изображения .JPG показва галактическия клъстер SMACS 0723, публикуван от НАСА през юли 2022г.
Въпреки това, ако се отвори с текстов редактор, изображението разкрива допълнително съдържание, маскирано като включен сертификат, който е полезен товар, кодиран с Base64, който се превръща в злонамерен 64-битов изпълним файл.

Низовете на полезния товар са допълнително прикрити с помощта на ROT25, докато двоичният файл използва XOR, за да скрие Golang от анализаторите. Освен това модулите използват промяна на регистъра, за да избегнат откриване на базата на сигнатури от инструменти за сигурност.
Функции на зловредния софтуер
Въз основа на това, което може да бъде изведено чрез динамичен анализ на зловреден софтуер, изпълнимият файл постига устойчивост, като се копира в „%%localappdata%%microsoftvault’ и добавя нов ключ в регистъра.
При изпълнение злонамереният софтуер установява DNS връзка към командния и контролен (C2) сървър и изпраща криптирани заявки.
„Шифрованите съобщения се четат и декриптират на сървъра C2, като по този начин разкриват оригиналното му съдържание“, обяснява Securonix в доклада.
„В случая с GO#WEBBFUSCATOR, комуникацията със сървъра C2 се осъществява с помощта на `TXT-DNS` заявки, използвайки `nslookup` заявки към сървъра за имена, контролиран от нападателя. Цялата информация е кодирана с помощта на Base64.“
C2 може да отговори на злонамерения софтуер, като зададе времеви интервали между заявките за връзка, промени времето за изчакване на nslookup или изпрати команди за изпълнение чрез инструмента cmd.exe на Windows.
По време на тестването Securonix наблюдава заплахите, изпълняващи произволни команди за изброяване на своите тестови системи, стандартна първа стъпка за разузнаване.
Изследователите отбелязват, че домейните, използвани за кампанията, са регистрирани наскоро, като най-старият е от 29 май 2022г.
Securonix предостави набор от индикатори за компромис (IoCs), който включва както мрежови, така и базирани на хост индикатори.
Снимки:Securonix








