Malvér ValleyRAT opäť úraduje! Takto sa ti dostane do počítača, vybieli ti účet a už sa ho nezbavíš

Bezpečnostní experti varujú pred malvérom ValleyRAT, ktorý sa opäť šíri cez falošné stránky a ďalšie spôsoby. Na toto dávaj pozor.

Malvér ValleyRAT opäť útočí na počítače
Zdroj: Vosveteit.sk, AI

Bezpečnostní analytici z Morphisec Threat Labs vyšetrili sériu útokov, ktoré viedli k infikovaniu malvérom ValleyRAT. Všetky dôkazy naznačujú, že za útokmi stojí skupina Silver Fox. 

VallerRAT je malvér typu Remote Access Trojan. Znamená to, že tento škodlivý softvér umožní kyberzločincom získať vzdialený prístup k tvojmu počítaču. Môžu ho ovládať alebo časom doňho nainštalovať aj ďalší škodlivý softvér. Spočiatku bezpečnostní analytici prikladali útoky inej hackerskej skupine, no hlbšia analýza ukázala, že útočníci použili rovnakú URL ako vo svojich predchádzajúcich útokoch. Z toho vyplýva, že s najväčšou pravdepodobnosťou stojí za útokmi Silver Fox, no táto skupina zvolila tentokrát inú stratégiu.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Na základe predchádzajúcich výskumov bezpečnostní analytici vedia, že Silver Fox využíva niekoľko rôznych distribučných kanálov na šírenie RAT malvéru. Útočiť môže cez phishingové maily, škodlivé stránky či cez četovacie aplikácie. Typický modus operandi tejto skupiny je cieliť na kľúčové pozície všeobecne známych inštitúcií, napríklad finančných, účtovníckych či obchodníckych. Z toho experti usudzujú, že útoky sú cielené a ich cieľom je získať prístup k citlivým dátam alebo systémom.  

anonymous bielorusko
Zdroj: Zdroj: pixabay.com (janjf93)

Predchádzajúce útoky sa odohrali koncom roka 2024 a útočníci šírili malvér cez .bat alebo .ps1 súbory. Tieto škodlivé súbory boli maskované za populárny softvér. Počas posledných útokov hackeri vytvorili falošnú doménu, ktorá napodobňovala čínsku telekomunikačnú spoločnosť. Škodlivý softvér bol pomenovaný v čínštine a voľne sa prekladal ako “Medzinárodný SMS kanál”.  

Na doručenie malvéru využívajú opätovne hackeri metódu “DLL hijacking”. V tomto prípade cielili na súbory z herného obchodu Steam. Išlo o súbory z odlišných hier, tentokrát z Left 4 Dead a Killing Floor 2.  

Ako útok prebieha? 

V jednom z analyzovaných prípadov sa útok začína, keď si užívateľ stiahne falošný Chrome prehliadač. Užívateľ si stiahne do počítača súbor “Setup.zip”, v ktorom sa nachádza súbor “Setup.exe”. Po otvorení spustiteľného súboru sa začína infekcia. Po spustení inštalátora súbor skontroluje, či má administrátorské privilégiá a ak nemá, požiada o nich užívateľa. Hneď po udelení kontroluje operačný systém a následne volí stiahnutie správnych súborov.  

Spolu s malvérom sa inštaluje aj proces, ktorý slúži ako “monitor”. Ide o program, ktorý kontroluje, že na infikovanom počítači nebežia žiadne procesy, ktoré sa nachádzajú na “čiernej listine” malvéru. Ak sa spustí jeden zo zakázaných procesov, malvér ho okamžite ukončí. Ide o taktiku, ktorá bráni spusteniu špecifických aplikácií, napríklad antivírových súborov, zatiaľ čo malvér beží.  

Čo sa týka samotného ValleyRAT malvéru, už sme vysvetlili, že ide o RAT trójskeho koňa. Malvér hackeri napísali v programovacom jazyku C++ a následne ho kompilovali v čínštine. Funkcionalitami sa podobá na špecifický RAT malvér. Škodlivý softvér sa pokúša získať prístup k funkciám Windowsu, ktoré kontrolujú obrazovku, klávesnicu a myš.  

Po inštalácií ValleyRAT monitoruje obrazovku a získava z nej citlivé údaje, napríklad číslo platobnej karty, e-mail, meno a všetko, čo užívateľ na počítači robí. Popri tom má však malvér aj funkciu keyloggera, ktorá špecificky zaznamenáva stlačenia klávesnice. Touto cestou získava heslá a iné údaje.  

Hackeri šíria zákerný malvér cez HTML prílohu
Zdroj: Marcin Paśnicki z Pixabay

Malvér sa drží v počítači ako kliešť

Popri tom malvér ValleyRAT vykonáva aj niekoľko ďalších krokov, ktoré mu zaručia perzistenciu v systéme. Inými slovami povedané, tento RAT malvér sa dokáže v tvojom počítači “zakoreniť” a ostať v ňom dlhodobo. To umožňuje hackerom niekedy v budúcnosti inštalovať dodatočný škodlivý softvér.  

Opäť platí, že ak sa chceš pred malvérom čo najlepšie chrániť, obzvlášť veľký pozor by si mal dať na falošné stránky. Aplikácie sťahuj len z oficiálnych zdrojov a určite pomôže, ak máš v zariadení robustný antivírový softvér. Na internete nájdeš veľa možností, či už zadarmo alebo spoplatnené. Každý antivírový program ponúka všeobecnú ochranu, no má aj svoju špecialitu. Vyberať treba primárne podľa tvojich potrieb.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať