Hackeri sa naučili využívať Telegram ako riadiace centrum: Šíria cez neho zákerný malvér a nitky vedú do Ruska

Bezpečnostní analytici momentálne sledujú netradičnú hackerskú kampaň, ktorá používa Telegram ako riadiace centrum. Hackeri môžu byť z Ruska.

Ruským Telegramom sa šíri propaganda rýchlejšie, ako overené správy
Zdroj: Unsplash (Dima Solomin), Pixabay (Chickenonline), Úprava: Vosveteit.sk

Bezpečnostní analytici z Netskope pozorujú netradičnú kyberzločineckú operáciu, ktorá využíva platformu Telegram ako svoje command and control centrum, teda cez Telegram riadia svoje zločinecké operácie a funkcie malvéru. 

Hoci nie je bežné využívanie cloudových aplikácií na kyberzločineckú činnosť, používanie Telegramu je trend, ktorý postupom mesiacov narastá. Bezpečnostní analytici vysvetľujú, že si hackeri začali všímať, že využitie cloudových aplikácií predstavuje problém pre bezpečnostné systémy. Ďalšou výhodou pre zločincov je, že sa operácia cez Telegram dá jednoducho nastaviť a dokážu ju pohodlne využívať vo všetkých fázach útoku.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

To ale nie je jedinou zvláštnosťou, ktorú si analytici všimli. Všetko nasvedčuje tomu, že malvér, ktorý kyberzločinci využívajú v rámci tejto kampane, je stále vo vývoji, no aj napriek tomu plne funkčný.  

“Z perspektívy obrancu pred kyberútokmi máme ťažšie rozlíšiť, čo je v prípade používania Telegramu normálna užívateľská interakcia a čo je kyberzločincká komunikácia. Hoci tentokrát hackeri zvolili Telegram, aj ďalšie platformy môžu byť zneužité podobným spôsobom, napríklad OneDrive, GitHub, DropBox a ďalšie,” vysvetľujú bezpečnostní analytici.

Telegram má závažné bezpečnostné slabiny
Zdroj: pixabay (geralt, NoName_13), Úprava: Vosveteit.sk

Takto útok prebieha

Hackeri kompilovali malvér v Golangu a keď sa aktivuje, slúži ako zadné vrátka. To znamená, že v systéme vytvorí pre kyberzločincov jednoduchý prístup, a tí môžu cez vrátka opäť prekĺznuť do zariadenia, alebo doňho inštalovať ďalší malvér. Vyšetrovanie odhalilo, že škodlivý softvér môže pochádzať z Ruska. Naznačuje to jazyk použitý v ovládacom rozhraní malvéru.  

Ako prvé malvér skontroluje, či sa spustil zo špecifického umiestnenia a či používa špecifický názov “C:\Windows\Temp\svchost.exe”. Ak nie, malvér prečíta svoj obsah, zapíše sa do tejto lokácie, vytvorí nový proces na spustenie svojej kópie a následne sa sám ukončí. Keď už malvér funguje zo správneho umiestnenia, prechádza na ďalší krok, inštaláciu zadných dvierok, ktoré využívajú Telegram ako command and control server.  

Následne zadné dvierka vytvoria telegram bota a po jeho vytvorení sa aktivuje funkcia GetUptdatesChan. Ide o funkciu, ktorá vytvorí nový kanál a priebežne kontroluje, či sa objavili nové príkazy v Telegram čete, ktoré treba vykonať. Ak sa objaví nový príkaz, zadné dvierka skontrolujú jeho dĺžku a funkciu, aby sa uistili, že ide o platný príkaz.  

Celkovo zadné dvierka poznajú štyri príkazy, no len tri sú plne funkčné. Prvým príkazom je “/cmd”, ktorý aktivuje príkaz cez Windows PowerShell. Nasleduje “/persist”, príkaz určený na opätovné spustenie malvéru z nastavenej lokality “C:\Windows\Temp\svchost.exe”. Tretím príkazom je “/selfdestruct”. Ide o príkaz, ktorý vymaže zadné dvierka z infikovaného zariadenia. Posledným nefunkčným príkazom je “/screenshot”.  

V prípade že hackeri aktivujú príkaz “/cmd”, v nasledujúcej správe vkladajú presný príkaz, ktorý má PowerShell spustiť. Prakticky tak hacker môže vykonať akýkoľvek príkaz kompatibilný s rozhraním PowerShell.  

Hackeri opäť používajú falošnú IT podporu, aby útočili na svoje obete
Zdroj: Vosveteit.sk, AI

Malvér je stále vo vývoji

Hoci príkaz “/screenshot” nemá zatiaľ žiadnu funkciu, už z názvu a odpovede malvéru môžeme usúdiť, že ide o zachytenie obrazovky infikovaného zariadenia. Po aktivovaní tohto príkazu sa síce nič nestane, no malvér pošle na Telegram správu v ruštine, v ktorej stojí “screenshot vytvorený”.  

Kyberzločinci zatiaľ operujú len cez Telegram, no ako sme spomenuli vyššie, v budúcnosti by mohli infikovať aj iné cloudové platformy. Podobné operácie sa môžu stať hrozbou hlavne pre väčšie spoločnosti, ktoré sa čoraz viac spoliehajú na cloudové riešenia.  

Bezpečnostní analytici radia, že najlepšou ochranou proti tomuto útoku je kvalitný a aktualizovaný antivírový softvér. Ten dokáže hrozbu odhaliť ešte skôr, než sa stane problémom a odstrániť ju z počítača. Zároveň ale dávaj pozor aj na phishingové maily alebo falošné odkazy, ktoré ti pošle neznámy človek či už v e-maili alebo cez čet nielen na Telegrame.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať