Slováci pomohli rozobrať dve významné hackerské kampane. Tieto malvéry nás budú trápiť o čosi menej

Bezpečnostní experti z ESETu dokázali rozložiť dve hackerské kampane.

hackeri slovensko_2
Zdroj: Vosveteit.sk, AI

Bezpečnostní analytici z ESETu prispeli k narušeniu dvoch najväčších hackerských operácii infostealerov Lumma Stealer a Danabot.  

V rámci kampane spolupracoval ESET s policajnými zložkami. Infostealer je typ malvéru, ktorý sa špecifikuje na odcudzenie citlivých informácií, ako napríklad prihlasovacie údaje. Častokrát sú súčasťou závažnejšej infekcie.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Operáciu zameranú na narušenie činnosti Lumma Stealer, infostealera fungujúceho ako služba (malware-as-a-service), viedla spoločnosť Microsoft. Cieľom medzinárodného ťaženia bolo vyradenie všetkých známych riadiacich (C&C) serverov používaných za posledný rok, čím sa botnet stal vo veľkej miere nefunkčným. ESET v rámci operácie prispel podrobnou technickou analýzou, spracovaním desiatok tisícov škodlivých vzoriek a taktiež poskytol cenné štatistické údaje.   

„Naše automatizované systémy spracovali desaťtisíce vzoriek Lumma Stealer, ktoré analyzovali s cieľom získať informácie o kľúčových prvkoch, ako sú riadiace (C&C) servery a identifikátory affiliate partnerov. Vďaka tomu sme mohli neustále monitorovať aktivitu Lumma Stealer, zoskupovať affiliate partnerov, sledovať vývojárske zmeny a mnoho ďalšieho,“ hovorí výskumník spoločnosti ESET Jakub Tománek, ktorý sa hrozbe venuje. 

Kybernetickí zločinci na nás išli týmito hrozbami, hlási ESET
Zdroj: Pixabay (satheeshsankaran), Wikimedia (ESET), Úprava: Vosveteit.sk

Zhodili dve kampane infostealerov

Lumma stealer je typ malvéru, ktorý funguje na báze predplatného. Okrem čistej krádeže dát ponúkal rôzne iné funkcie. Ak mal o škodlivý softvér záujem nejaký hacker, stával sa “affiliate partnerom”. Malvér prenajímal za 250 až 1 000 dolárov mesačne. Všeobecne distribúcia malvéru prebiehala cez phishingové kampane, falošné softvéry alebo iný škodlivý kód.  

Danabot funguje podobne ako Lumma stealer, teda ako malvér na prenájom. V tomto prípade sa na rozklade Danabotu podieľali do veľkej miery aj americké bezpečnostné zložky, ako aj experti z firiem Amazon, Google, CrowdStrike či Proofpoint. Výskumníci spoločnosti ESET, ktorí Danabot sledujú už od roku 2018, poskytli technickú analýzu jeho infraštruktúry a pomohli identifikovať riadiace (C&C) servery.   

Typická sada nástrojov, ktorú autori Danabotu poskytujú svojim affiliate partnerom, zahŕňa aplikáciu s panelom na správu, nástroj backconnect na ovládanie botov v reálnom čase a aplikáciu proxy servera, ktorý sprostredkúva komunikáciu medzi botmi a skutočným riadiacim (C&C) serverom. Partneri si môžu vybrať z rôznych možností generovania nových zostáv Danabot a je ich povinnosťou distribuovať tieto zostavy prostredníctvom vlastných kampaní 

„Uvidíme, či sa botnetu Danabot podarí zotaviť z takedownu. Útočníci však určite úder pocítili, keďže orgánom činným v trestnom konaní sa podarilo odhaliť niekoľko osôb zapojených do operácií tohto malvéru,“ uviedol Tomáš Procházka, výskumník spoločnosti ESET. 

Danabot využívali hackeri nielen na krádež dát, ale aj šírenie ďalšieho škodlivého softvéru. Objavili sa aj prípady, kedy šírili škodlivý ransomvér. V rámci Danabot kampane pozorovali výskumníci aj DDoS útok na ukrajinské ministerstvo obrany.  

Pozor aj na túto kampaň 

Nedávno bezpečnostní analytici identifikovali aj ďalšiu hackerskú kampaň Stealth Falcon, ktorá šírila rizikovejší spyware. Bezpečnostní analytici vyšetrili prebiehajúce útoky a modus operandi súhlasí s postupmi hackerskej skupiny Stealth Falcon. Ide o hackerskú skupinu s dlhou históriou. Známa je pre svoje zákerné kyberšpionážne operácie, ktoré prebiehajú najmenej od roku 2012.   

Postupom rokov hackeri zneužili množstvo zero-day slabín a vyvinuli sofistikovaný malvér, ktorým útočili po celom svete. V rámci najnovších útokov na zbrojovky využili hackeri zo Stealth Falcon doteraz nevidenú metódu útoku, cez ktorú doručovali do sietí spoločností malvér Horus Agent. Ide o vlastnoručne vytvorený malvér, ktorý je založený na Mythic C2 open-source rozhraní.   

Bezpečnostní experti odhaľujú pravú tvár obávanej skupiny FunkSec
Zdroj: Vosveteit.sk, AI

Niektoré riadky kódu naznačujú, že hackeri zneužívajú ešte jednu legitímnu službu, “CustomShellHost.exe”. Tú zneužívajú podobným spôsobom. Keď prvotný kód urobí svoju robotu, z hackerského WebDAV servera sa sťahuje a spúšťa škodlivý súbor “route.exe”. Tento EXE súbor slúži ako viacstupňový loader.   

Malvér bezpečnostní analytici pomenovali podľa egyptského boha Hora, ktorý je typicky vyobrazený ako muž s hlavou sokola, čo odráža aj názov skupiny. Horus Agent predstavuje evolúciu z predchádzajúceho vlastného malvéru Apollo.  Viac o tomto malvéri píšeme v našom článku. 

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať