Stačí otvoriť túto prílohu a špionážny softvér Poco RAT sa ti dostane do zariadenia. Daj si pozor, kampaň je veľká
Bezpečnostní analytici odhalili malvérovú kampaň, cez ktorú sa šíri malvér Poco RAT, ktorý má veľa špionážnych funkcií.
Bezpečnostní analytici z Positive Technologies odhalili hackerskú kampaň, cez ktorú sa šíri trójsky kôň Poco RAT. Ide o takzvaný Remote Access Trojan, ktorý hackerom otvára prístup do infikovaného zariadenia na diaľku.
Názov nového malvéru je odvodený od zariadení POCO, ktorých knižnice v C++ programovacom jazyku zneužíva. V dobe vyšetrovania škodlivého kódu experti nenašli žiadnu stopu, ktorá by malvér pripísala známej hackerskej skupine. Hlbšia analýza škodlivého kódu odhalila, že malvér Poco RAT má celý rad špionážnych funkcií. Malvér dokázal kradnúť a nahrávať súbory na hackerské servery, zachytávať snímky obrazovky, vykonávať rozličné príkazy a manipulovať systémové procesy.
Hoci malvér výskumníci nedokázali priradiť hackerskej skupine, taktiky, ktoré sa využívali na jeho šírenie sa podobajú na modus operandi hackerskej skupiny Dark Caracal. Ide o hackerskú skupinu, ktorá stojí za malvérom Bandook. Poco RAT využíva podobný dropper ako Bandook.

Cez tieto prílohy sa šíri malvér Poco RAT
Prvé útoky sa objavili v roku 2024 a hackeri útočili počas celého roka. Malvér sa šíril cez phishingové maily, ktoré mali pribalenú škodlivú prílohu. Prvé škodlivé maily boli napísané v španielčine, čo naznačuje, že útoky začali v španielsky hovoriacich krajinách. Postupne hackeri útočili aj na iné krajiny. Dnes na tento útok môžeme naraziť prakticky kdekoľvek.
Phishingová správa sa pokúša užívateľa presvedčiť, že má nezaplatenú platbu, ktorú musí uhradiť. Príloha reflektuje tento scenár. Platba pritom pochádza z rôznych sfér, pričom najčastejšie ide o podvod, ktorý sa vydáva za správu od banky. Druhým najčastejším scenárom je neuhradená faktúra za nákup tovaru alebo dopravu.
Neprehliadni
Príloha phishingového mailu je vo formáte PDF, no objavujú sa zriedkavo aj HTML prílohy. Vyšetrovanie ukázalo, že hackeri na vytváranie príloh používajú nástroje ako Adobe Acrobat Pro DC alebo Canva.
“Vyšetrovanie, presnejšie analýza metadát, odhalila autorov dokumentu. V metadátach sa spomínajú mená a prezývky, ako Trabajo, Rene Perez, Keneddy Cedeno či Mr. Picles. Trabajo je španielsky výraz pre prácu. Mená uvedené v metadátach nám poskytujú jednoduchý spôsob, ako odhaliť falošné dokumenty patriace tejto konkrétnej hackerskej skupine,” vysvetľujú bezpečnostní analytici.
Vyšetrovatelia ďalej dodávajú, že falošné dokumenty často prechádzajú antivírovou detekciou. Ako sme už naznačili vyššie, vo väčšine prípadov sú tieto dokumenty pomenované tak, aby napodobňovali dokument o finančnej transakcii medzi užívateľom a inštitúciou, ktorú sa hackeri pokúšajú napodobniť. Častokrát sa objavujú dokumenty rozmazané alebo v nízkej kvalite. Pravdepodobne chcú hackeri nalákať menej skúsených užívateľov, aby ich otvorili.
Po otvorení dokumentu je užívateľ presmerovaný na odkaz, cez ktorý sa automaticky stiahne REV archív. Tento súbor sa sťahuje z legitímnych platforiem na zdieľanie súborov alebo z cloudových služieb. Tento prístup sťažuje schopnosť odhaliť a zablokovať zdroj malvéru.
“Súbory s REV príponou sú vytvárané pomocou programu WinRAR. Pôvodne vznikli na rekonštrukciu chýbajúcich alebo poškodených častí pri archívovanom súbore, ktorý je rozdelený na viacej častí. V tomto prípade ich hackeri zneužívajú aby nenápadne doručili malvér do zariadení obetí,” hovoria analytici.

Malvér dokáže nenápadne prekĺznuť do systému a fungovať v ňom
Poco RAT malvér sa nachádza ukrytý v REV archíve. Dropper robí všetku ťažkú prácu a spúšťa malvér tak, aby sa vyhol typickým zápisom na disk a tým sa vyhol odhaleniu bezpečnostným softvérom. Ide o nenápadný prístup, ktorý robí malvér Poco RAT ťažší na odhalenie.
Spočiatku sa hackeri vydávali za veľké a známe firmy, napríklad Disney, Lockheed Martin alebo Morgan Stanley. Bezpečnostní experti postrehli aj to, že namiesto spustenia malvéru ľahko zaznamenateľným spôsobom hackeri vložia škodlivý kód Poco RAT malvéru do legitímneho procesu, napríklad iexplore.exe alebo cttune.exe.
Po inštalácii a spustení dáva Poco RAT hackerom plnú kontrolu nad infikovaným systémom. Ako sme už spomenuli, na zariadeniach dokáže vykonávať rôzne príkazy, spúšťať EXE súbory, či zachytávať screenshoty. Malvér má v sebe zabudovaný aj príkaz na odpojenie, pravdepodobne aby sa vyhol odhaleniu.
Bezpečnostní analytici prisudzujú malvér hackerskej skupine Dark Caracal. Ak sa toto podozrenie potvrdí, znamenalo by to, že sa skupina presúva k väčším phishingovým podvodom. Do februára tohto roku výskumníci zachytili 483 vzoriek malvéru Poco RAT, čo je nárast oproti 355 Bandook vzorkám, ktoré zachytili od februára 2023 do septembra 2024.