Tento útok na Windows si ani nevšimneš. Takto funguje nový útok „SHADOW#REACTOR“, ktorý obchádza antivírusy

Bezpečnostní analytici odhaľujú novú kampaň SHADOW#REACTOR, cez ktorú sa šíri Remcos RAT. Takto zákerne sa ti dostanú do Windowsu.

Hackeri opäť používajú falošnú IT podporu, aby útočili na svoje obete
Zdroj: Vosveteit.sk, AI

Kybernetickí analytici zo Securonix upozornili na novú malvérovú kampaň s názvom SHADOW#REACTOR, ktorá ukazuje, kam sa posunuli moderné útoky na Windows počítače. Nepôsobí hlučne, nešíri sa cez klasické vírusové súbory a neútočí silou. Stavia na trpezlivosti, psychológii a dôvere v systémové nástroje, ktoré považujeme za bezpečné.

Cieľom útoku je nasadiť Remcos RAT, komerčný nástroj na vzdialené ovládanie počítača. V rukách útočníkov však nejde o správu systému, ale o plnú kontrolu nad napadnutým zariadením, vrátane prístupu k súborom, klávesnici, kamere či firemnej sieti.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Celý reťazec sa začne nenápadne. Používateľ klikne na odkaz v e‑maile alebo správe a spustí sa skrytý skript vo Visual Basicu. Ten neobsahuje samotný škodlivý kód, ale len odrazový mostík. Spustí PowerShell, ktorý si zo vzdialeného servera začne sťahovať obyčajné textové súbory.

prikazovy riadok Windows pocitac
Zdroj: Claudio Divizia / shutterstock.com

„Infekčný reťazec sleduje presne riadenú cestu vykonávania, ktorá využíva obfuskované skripty a viacero medzičlánkov,“ vysvetľujú analytici zo spoločnosti Securonix.

Tieto textové fragmenty sa v systéme skladajú, kontrolujú a dekódujú. Ak niektorá časť chýba alebo sa stiahne neúplne, skript sa nezastaví. Počká, opraví sa a pokračuje ďalej. Útok tak pôsobí „sebahojiaco“ a odoláva náhodným chybám či prerušeniam.

Psychológia dôveryhodných procesov

Kľúčovým momentom celého útoku je zneužitie nástroja MSBuild.exe. Ide o štandardný program od Microsoftu, ktorý sa používa pri zostavovaní aplikácií. Nachádza sa na obrovskom množstve počítačov a bezpečnostné riešenia ho často držia na takzvanej bielej listine.

Útočníci si to veľmi dobre uvedomujú. Do systému neprinesú vlastný neznámy spustiteľný súbor. Použijú nástroj, ktorému už systém dôveruje. MSBuild v ich rukách spustí finálnu fázu útoku a nainštaluje Remcos RAT bez vyvolania okamžitého poplachu.

Je to ako keď niekto nepríde do domu so zbraňou, ale vezme si tvoj vlastný kuchynský nôž a použije ho proti tebe. Formálne neporuší pravidlá, no výsledok zostane rovnaký.

Koniec éry „súborových“ vírusov

SHADOW#REACTOR zároveň potvrdil, že klasická predstava vírusu ako súboru, ktorý stačí vymazať, už neplatí. Väčšina škodlivého kódu v tomto útoku „žije“ len v pamäti RAM. Existuje ako fragmentovaný text, ktorý sa skladá až počas behu systému.

Po reštarte počítača síce zmizne, no pomocné skripty ho pri ďalšom spustení znovu vytvoria. Používateľ má pocit, že problém vyriešil, no útok sa vráti bez viditeľnej stopy. Ide o učebnicový príklad bezsúborového malvéru, ktorý sa veľmi ťažko zachytáva tradičnými metódami.

„Kombinácia textových medzičlánkov, loaderov chránených .NET Reactorom a zneužitia legitímnych systémových nástrojov jasne ukazuje zámer komplikovať detekciu aj analýzu,“ uvádzajú výskumníci.

Malvér BADBOX 2.0 udiera na lacné zariadenia
Zdroj: Vosveteit.sk, AI

Prečo je to problém najmä pre firmy

Kampaň cieli najmä na firmy a menšie organizácie. Použité techniky zodpovedajú práci takzvaných initial access brokerov, útočníkov, ktorí si len otvoria dvere do siete a prístup následne predajú ďalej. Samotný Remcos RAT sa tak často stane len začiatkom oveľa väčšieho incidentu.

„Ide o modulárny a aktívne udržiavaný framework, ktorý udržiava payload prenosný a odolný voči rýchlej analýze,“ uzatvára správa.

Bezpečnostní analytici dodávajú, že to, čo dnes vyzerá ako neškodný textový dokument, môže v skutočnosti predstavovať rozloženú digitálnu zbraň. A proces, ktorému systém dôveruje, sa môže stať jeho slabinou. SHADOW#REACTOR tak neprináša len nový typ útoku. Ukazuje, že bezpečnosť už dávno nie je o hľadaní podozrivých súborov, ale o pochopení správania systému ako celku.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať