ΑρχικήSecuritySponsor malware: Ιρανοί χάκερς χρησιμοποιούν backdoor σε 34 οργανισμούς

Sponsor malware: Ιρανοί χάκερς χρησιμοποιούν backdoor σε 34 οργανισμούς

Sponsor malware: Ιρανοί χάκερς χρησιμοποιούν backdoor σε 34 οργανισμούς

Ένας εθνικός hacker γνωστός ως “Charming Kitten” (Phosphorus, TA453, APT35/42) έχει παρατηρηθεί να αναπτύσσει ένα προηγουμένως άγνωστο κακόβουλο λογισμικό backdoor με την ονομασία “Sponsor” εναντίον 34 εταιρειών σε όλο τον κόσμο.

Δείτε επίσης: MuddyWatter: Οι Ιρανοί hackers χρησιμοποιούν νέα malware και στοχεύουν κρίσιμες υποδομές

Ένα από τα αξιοσημείωτα χαρακτηριστικά του backdoor Sponsor είναι ότι κρύβει τα κατά τα άλλα αβλαβή αρχεία διαμόρφωσης στο δίσκο του θύματος, ώστε να μπορούν να αναπτυχθούν διακριτικά από κακόβουλα batch scripts, αποφεύγοντας με επιτυχία την ανίχνευση.

Η εκστρατεία που εντοπίστηκε από τους ερευνητές της ESET διήρκεσε από τον Μάρτιο του 2021 έως τον Ιούνιο του 2022, στοχεύοντας κυβερνητικούς οργανισμούς και οργανισμούς υγειονομικής περίθαλψης, καθώς και επιχειρήσεις που δραστηριοποιούνται στις χρηματοοικονομικές υπηρεσίες, τη μηχανική, τη μεταποίηση, την τεχνολογία, το δίκαιο, τις τηλεπικοινωνίες και άλλα.

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis 
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi 

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpNVzNRUzl1UUYw

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό

SecNewsTV 4 Οκτωβρίου 2024, 17:25 17:25

#secnews #markzuckerberg #richest 

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg 
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #markzuckerberg #richest

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LlRLRDZFUUs4cDg4

Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰

SecNewsTV 4 Οκτωβρίου 2024, 15:02 15:02

Οι πιο στοχευμένες χώρες της εκστρατείας που παρατηρεί η ESET είναι το Ισραήλ, η Βραζιλία και τα Ηνωμένα Αραβικά Εμιράτα.

Ορόσημα εκστρατείας

Στόχευση ελαττωμάτων του Microsoft Exchange

Η ESET αναφέρει ότι το Charming Kitten εκμεταλλεύτηκε κυρίως το CVE-2021-26855, μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα του Microsoft Exchange, για να αποκτήσει αρχική πρόσβαση στα δίκτυα των στόχων του.

Εργαλεία ανοικτού κώδικα που χρησιμοποιούνται από τους χάκερ

Από εκεί και πέρα, οι χάκερς χρησιμοποίησαν διάφορα εργαλεία ανοιχτού κώδικα που διευκολύνουν την εξαγωγή δεδομένων, την παρακολούθηση του συστήματος και τη διείσδυση στο δίκτυο και επίσης βοηθούν τους επιτιθέμενους να διατηρήσουν την πρόσβαση στους παραβιασμένους υπολογιστές.

Πριν από την ανάπτυξη του backdoor Sponsor, του τελικού φορτίου που παρατηρείται σε αυτές τις επιθέσεις, οι χάκερς τοποθετούν αρχεία δέσμης σε συγκεκριμένες διαδρομές αρχείων στο μηχάνημα υποδοχής, τα οποία γράφουν τα απαιτούμενα αρχεία ρυθμίσεων.

Αυτά τα αρχεία ονομάζονται config.txt, node.txt και error.txt για να αναμειγνύονται με τα κανονικά αρχεία και να μην κινήσουν υποψίες.

Πρόταση: Το MetaStealer malware στοχεύει Apple macOS σε πρόσφατες επιθέσεις

Το Sponsor backdoor

Το Sponsor είναι ένα backdoor σε C++ που δημιουργεί μια υπηρεσία κατά την εκκίνηση σύμφωνα με τις οδηγίες του αρχείου ρυθμίσεων, το οποίο περιέχει επίσης κρυπτογραφημένες διευθύνσεις server εντολών και ελέγχου (C2), διαστήματα επικοινωνίας C2 και το κλειδί αποκρυπτογράφησης RC4.

Το κακόβουλο λογισμικό συλλέγει πληροφορίες συστήματος όπως η κατασκευή του λειτουργικού συστήματος (32 ή 64-bit), η πηγή ενέργειας (μπαταρία ή πρίζα) και τις στέλνει στο C2 μέσω της θύρας 80, λαμβάνοντας πίσω ένα αναγνωριστικό κόμβου, το οποίο εγγράφεται στο αρχείο ρυθμίσεων.

Πληροφορίες συστήματος που συλλέγει με την εκκίνηση το Sponsor
Πληροφορίες συστήματος που συλλέγει με την εκκίνηση το Sponsor

Στη συνέχεια, το Sponsor backdoor εισέρχεται σε έναν βρόχο όπου επικοινωνεί με το C2 σε χρονικά διαστήματα που ορίζονται από το αρχείο ρυθμίσεων για να αποκτήσει εντολές προς εκτέλεση στον κεντρικό υπολογιστή.

Ακολουθεί μια λίστα με τις υποστηριζόμενες εντολές:

  • Στέλνει το αναγνωριστικό διεργασίας του εκτελούμενου χορηγού.
  • Εκτελεί μια καθορισμένη εντολή στον host του Sponsor και αναφέρει τα αποτελέσματα στο server C2.
  • Λαμβάνει και εκτελεί ένα αρχείο από τον C2 με διάφορες παραμέτρους και κοινοποιεί την επιτυχία ή τα σφάλματα στον C2.
  • Λήψη και εκτέλεση ενός αρχείου μέσω του API των Windows και αναφορά στο C2.
  • Εκτελεί το Uninstall.bat από τον τρέχοντα κατάλογο.
  • Πέφτει σε κατάσταση αναστολής λειτουργίας με τυχαίο τρόπο πριν επανασυνδεθεί με τον server C2.
  • Ενημερώνει τη λίστα C&Cs στο αρχείο config.txt και αναφέρει στο C2.
  • Προσαρμόζει το διάστημα ελέγχου στο config.txt και αναφέρει στο C2.

Η ESET έχει δει επίσης μια δεύτερη έκδοση του Sponsor, η οποία διαθέτει βελτιστοποιήσεις κώδικα και ένα επίπεδο μεταμφίεσης που το κάνει να εμφανίζεται ως εργαλείο ενημέρωσης.

Παρόλο που καμία από τις διευθύνσεις IP που χρησιμοποιήθηκαν σε αυτή την εκστρατεία δεν είναι πλέον online, η ESET έχει μοιραστεί τα πλήρη IOC για να βοηθήσει στην άμυνα ενάντια σε πιθανές μελλοντικές απειλές που επαναχρησιμοποιούν κάποια από τα εργαλεία ή την υποδομή που χρησιμοποίησε το Charming Kitten σε αυτή την εκστρατεία.

Διαβάστε επίσης: Ο HijackLoader modular malware loader έχει γίνει πολύ δημοφιλής στους χάκερ

πηγή πληροφοριών:bleepingcomputer.com

SecNews
SecNewshttps://www.secnews.gr
In a world without fences and walls, who need Gates and Windows
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS