Ruskí hackeri zo skupiny Sandworm našli spôsob, ako do počítačov dostať vírus Dark Crystal RAT
Bezpečnostní analytici poukazujú na novú masívnu kampaň RAT malvéru Dark Crystal, ktorý sa šíri cez pirátsky softvér.
Bezpečnostní analytici z EclecticIQ vyšetrujú kybernetickú operáciu hackerskej skupiny Sandworm, ktorá pracuje pre ruskú rozviedku GRU. Táto skupina aktívne špehuje ukrajinských užívateľov, ktorí používajú operačný systém Windows.
Závery zatiaľ ukazujú, že táto kyberšpionážna kampaň môže prebiehať už od roku 2023. Hackeri zo Sandworm útočia cez slabinu, ktorá zneužíva pirátske verzie generátorov Microsoft kľúčov a falošné aktualizácie Windowsu. Prostredníctvom nich šíria novú verziu malvéru BACKORDER. Ide o loader, ktorý hackerská skupina používa už dlhú dobu. Loader je druh škodlivého softvéru, ktorý do infikovaného zariadenia, nahráva do neho ďalší malvér.
V tomto prípade slúži BACKORDER loader na to, aby do počítačov stiahol RAT malvér Dark Crystal. RAT, teda Remote Access Trojan, je typ trójskeho koňa, ktorý hackerom umožňuje ovládať infikované zariadenia na diaľku. Získaním vzdialeného prístupu dokážu zo zariadenia obete vytiahnuť citlivé údaje.
“Viacero dôkazov silno poukazuje na aktivitu skupiny Sandworm. K záverom sme dospeli na základe opakovaného použitia ProtonMail účtov, rovnakej infraštruktúry a konzistentných taktík. Na aktivitu Sandwormu poukazuje aj opätovné použitie BACKORDER loaderu a Dark Crystal RAT malvéru,” píšu bezpečnostní analytici.

Situáciu zhoršuje používanie pirátskeho softvéru
Útoky ruských hackerov umožňuje časté používanie pirátskeho softvéru na Ukrajine, dokonca aj vo vládnych inštitúciách. Verejné štatistiky Microsoftu naznačujú, že až 70% softvéru v štátnej sfére Ukrajiny nemá originálnu licenciu. Ide o trend, ktorý zhoršila prebiehajúca vojna v krajine.
Ako v správe uvádza Microsoft, veľké množstvo užívateľov, vrátane podnikov a dôležitých vládnych systémov, je odkázaných na pirátsky softvér, ktorý stiahli z neoverených zdrojov. Práve preto majú hackerské skupiny, ako napríklad Sandworm, široký priestor pre kybernetické útoky a špionáž. Okrem toho kradnú dôležité dáta z kritických systémov a napádajú vládne siete. Priamo tak ohrozujú národnú bezpečnosť Ukrajiny a chod kriticky dôležitej infraštruktúry.
Neprehliadni
V rámci vyšetrovania bezpečnostní analytici odhalili, že hackerská skupina Sandworm nahrala na torrent súbor “KMSAuto++x64:v1.8.4.zip”. Ide o generátor produktových kľúčov pre operačný systém Windows a ďalšie Microsoft produkty. Vyšetrovania inej analytickej spoločnosti odhalili, že iní hackeri s väzbami na Rusko v minulosti uplatňovali podobné taktiky. Tí ale používali infikovaný inštalátor operačného systému Windows 10.
Od prvotného prípadu analytici odhalili sedem ďalších výrazných malvérových kampaní. Všetky kampane sa vyznačovali podobnou taktikou. V januári pozorovali výskumníci aj falošnú doménu, ktorá používala o niečo inú taktiku na distribúciu Dark Crystal RAT malvéru.
Po stiahnutí KMS aktivátora sa užívateľom zobrazí falošné užívateľské rozhranie. Po spustení KMS aktivátora sa na pozadí zároveň spúšťa aj BACKORDER malvér, ktorý začína so škodlivou operáciou a dokáže sa vyhnúť antivírovému softvéru Windows Defender.
“BACKORDER loader vypne Windows Defender operačný systém a pridá do výnimiek procesy, ktoré by mohli prezradiť prítomnosť malvéru. Počas týchto krokov pripraví operačný systém na posledný krok, ktorým je inštalácia Dark Crystal malvéru,” vysvetľujú bezpečnostní analytici.

Útoky ruských hackerských skupín budú pokračovať
Keď sa nakoniec dostáva Dark Crystal RAT do infikovaného zariadenia, hackeri majú niekoľko možností, ako špehovať obeť útoku. Malvér im dovoľuje robiť screenshoty obrazovky a zachytiť rôzne citlivé údaje, od dôležitých dokumentov, cez platobné údaje a iné. Popri tom ale malvér nahráva do systému aj keylogger, nástroj na zaznamenávanie stlačení klávesnice. Tým sa dokážu dostať napríklad k heslám, ktoré sú aj na obrazovke chránené známymi čiernymi bodkami.
Popri tom ale malvér Dark Crystal RAT kradne aj súbory cookies, históriu a uložené prihlasovacie údaje.
Hackeri podporovaní Ruskom aj naďalej útočia na Ukrajinu s cieľom zneškodniť kritickú infraštruktúru alebo získať dôležité informácie. Popri tom ale hackeri útočia aj na iné krajiny, obzvlášť tie, ktoré sú členmi NATO alebo vyjadrili v minulosti podporu Ukrajine.