Sťahuješ si z internetu eknihy a ďalší softvér? Daj si dvojnásobný pozor, šíri sa cez ne zákerný vírus!

Bezpečnostní experti upozorňujú na nový malvér ViperSoftX, ktorý sa šíri v prestrojení za eknihy a v ďalšom softvéri. Na toto si dávaj pozor.

Hackeri šíria zákerný malvér cez eknihy
Zdroj: Pixabay (Franz26, geralt), Úprava: Vosveteit.sk

Bezpečnostní analytici z Trellix si všimli v online priestore vzostup sofistikovaného malvéru ViperSoftX. Tento typ škodlivého malvéru je mimoriadne dobrý v infiltrácii do cielených systémov a kradnutí citlivých informácií.  

Malvér ViperSoftX si po prvýkrát všimli ešte v roku 2020, no odvtedy sa objavilo niekoľko jeho nových verzií. S každou verziou sa malvér stával schopnejším a tým pádom aj nebezpečnejším. Zároveň sa rozširovali aj jeho schopnosti a hackeri začali cieliť na širšie publikum.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Spočiatku sa ViperSoftX šíril prostredníctvom pirátskeho softvéru, teda cracknutých hier alebo programov. Malvér sa do počítača obete tajne inštaloval spolu s pirátskym softvérom. Najčastejšie sa s ním mohli teda užívatelia stretnúť na stránke s torrentami. Bezpečnostní experti si však nedávno všimli, že hackeri zmenili svoje zameranie. Tentokrát malvér ViperSoftX šíria prestrojený za eknihy.  

Nová verzia malvéru využíva sofistikovanú metódu útoku 

Bezpečnostní experti z Trellix vysvetľujú, že zvláštnosťou nového malvéru je to, že používa CLR (Common Language Runtime) na to, aby dokázal dynamicky nahrať a spustiť príkazy v príkazovom riadku PowerShell, čím vytvára vhodné prostredie pre svoje operácie.  

Malvér má schopnosť plynule integrovať funkcie PowerShell, čím dokáže vykonávať škodlivú činnosť a zároveň sa aj dobre vyhýbať odhaleniu. Vďaka tejto metóde operácie nedokážu bezpečnostné systémy škodlivý softvér tak ľahko zaznamenať, ako keby malvér pracoval výhradne s príkazovým riadkom PowerShell.  

Prečo by ste mali poznať príkazový riadok?
Zdroj: Vosveteit.sk

Kyberzločinci menia svoju stratégiu 

Bezpečnostní analytici pozorovali aj to, že útočníci môžu selektívne vyberať určité komponenty z ďalších škodlivých skriptov. Znamená to, že upravia len nevyhnutné časti svojho malvéru tak, aby dokázali vykonať svoj škodlivý zámer, namiesto toho, aby vytvorili úplne nový kód. Táto taktika umožňuje rapídny vývoj škodlivého softvéru a zároveň dáva kyberzločincom viac priestoru na to, aby vymysleli, ako sa môžu vyhnúť odhaleniu.  

“Pochopiť aké metódy kyberzločinci používajú je kriticky dôležité pre vývoj efektívnej obrany proti tak pokročilému malvéru,” vysvetľujú bezpečnostní experti.  

Ako útok prebieha?  

Ako sme už spomenuli na začiatku, tentokrát hackeri upustili od škodlivého softvéru a zamerali sa na ľudí, ktorí sťahujú z internetu eknihy, opäť však pracujú s torrentami. Treba ale podotknúť, že šírený môže byť aj v inom type súborov. Keď si obeť stiahne eknihu, v stiahnutom RAR súbore sa nachádza šikovne zamaskovaný súbor, ktorý sa tvári ako neškodné PDF. Popri tom sa v RAR súbore nachádza aj skrytý priečinok.  

Súbor zamaskovaný za PDF je skratkou, ktorá vedie k spustiteľnému súboru AutoIt. Skript pre tento súbor sa nachádza ukrytý v obrázkových súboroch.  

“Pri analýze malvéru ViperSoftX sme mohli pozorovať jasný vzorec. Útočníci používajú AutoIt skripty na zakrytie svojej škodlivej činnosti. Útočníci pracne a dôkladne zakrývajú tieto skripty pomocou rôznych techník. Pridávajú vrstvy komplexnosti, ktoré sťažujú prácu nielen bezpečnostným výskumníkom, ale aj nástrojom na odhalenie škodlivého softvéru,” píšu bezpečnostní analytici.

Malvér Agent Tesla dostal nebezpečnejší loader
Zdroj: Pixabay (MTZD, satheeshsankaran, geralt), Úprava: Vosveteit.sk

Nenápadné kradnutie užívateľských dát 

Malvér ViperSoftX kradne citlivé súbory, ktoré sa nachádzajú v zariadení obete. Aj tu si bezpečnostní analytici všímajú, že útočníci naozaj šikovne dokážu maskovať ich škodlivú internetovú premávku s normálnou internetovou premávkou. Znamená to, že bezpečnostné nástroje nedokážu rozpoznať, že zo zariadenia obete sa posielajú ukradnuté dáta na servery útočníkov. Na maskovanie svojej činnosti používajú hackeri dôveryhodné domény, napríklad tie, ktoré sa spájajú s Microsoftom.  

Lenže čo presne malvér dokáže? ViperSoftX dokáže nenápadne zachytiť dáta uložené na nástenke, teda kopírovaný text alebo obrázky zachytené snímkou obrazovky a ďalšie. Popri tom dokáže dynamicky stiahnuť a spustiť ďalšie škodlivé skripty, podľa toho, aké príkazy malvér dostal z C2 serverov útočníkov.  

Zároveň malvér dokáže zistiť, či má obeť v zariadení nainštalovaný antivírový softvér. V prípade rizika odhalenia sa dokáže malvér ViperSoftX sám vymazať. Aj to nasvedčuje tomu, že hackeri kladú veľký dôraz na to, aby sa dokázali vyhnúť odhaleniu.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať