Επισκόπηση
Τη δεκαετία του 1990, καθώς το διαδίκτυο κέρδιζε δημοτικότητα, οι κυβερνοεγκληματίες άρχισαν να αναπτύσσουν και να διανέμουν βασικές μορφές κακόβουλου λογισμικού, συμπεριλαμβανομένων των κλοπών κωδικών πρόσβασης. Το πρώιμο κακόβουλο λογισμικό κλοπής στόχευε κυρίως τα διαπιστευτήρια σύνδεσης και τους κωδικούς πρόσβασης για διαδικτυακές υπηρεσίες και λογαριασμούς email. Καθώς η τεχνολογία προχωρούσε, το ίδιο συνέβαινε και με τις δυνατότητες του κακόβουλου λογισμικού κλοπής. Άρχισαν να στοχεύουν διάφορες μορφές ευαίσθητων πληροφοριών.
Με την άνοδο του οικοσυστήματος του κυβερνοεγκλήματος και των underground φόρουμ, ο αριθμός των παραλλαγών κακόβουλου λογισμικού κλοπής αυξήθηκε σημαντικά μέσω... MaaS (Κακόβουλο λογισμικό ως υπηρεσία)Οι κυβερνοεγκληματίες άρχισαν να πωλούν και να διανέμουν διαφορετικά είδη κακόβουλου λογισμικού κλοπής, καλύπτοντας συγκεκριμένες ανάγκες και ευπάθειες. Το σύγχρονο κακόβουλο λογισμικό κλοπής, όπως το «Κλέφτης στημονιού«,» είναι εξαιρετικά εξελιγμένο και πολυλειτουργικό. Μπορούν να εξαγάγουν πολύτιμες πληροφορίες από μολυσμένα συστήματα, συμπεριλαμβανομένων λεπτομερειών υλικού, διαμορφώσεων δικτύου, ιστορικού περιήγησης και ευαίσθητων δεδομένων που σχετίζονται με οικονομικά και διαδικτυακές δραστηριότητες. Με την πάροδο του χρόνου, το κακόβουλο λογισμικό κλοπής έχει εξελιχθεί ώστε να αποφεύγει την ανίχνευση και τα μέτρα ασφαλείας. Ορισμένα χρησιμοποιούν προηγμένες τεχνικές απόκρυψης και λειτουργικότητα rootkit για να κρύψουν την παρουσία τους και να παραμείνουν απαρατήρητα από το παραδοσιακό λογισμικό προστασίας από ιούς.
Το κακόβουλο λογισμικό κλοπής συχνά διανέμεται μέσω διαφόρων μεθόδων, όπως κακόβουλο email συνημμένα, λήψεις μολυσμένου λογισμικού, λήψεις από drive-by από παραβιασμένους ιστότοπους και τεχνικές κοινωνικής μηχανικής.
Αλυσίδα μόλυνσης
- Ο εισβολέας δημιουργεί έναν λογαριασμό Telegram Bot και εισάγει ένα διακριτικό Bot σε ένα εκτελέσιμο αρχείο.
- Ο εισβολέας αναπτύσσει το εκτελέσιμο αρχείο ως συνημμένο σε email και το στέλνει στην αλληλογραφία του θύματος.
- Όταν το θύμα ανοίξει το email, το εκτελέσιμο αρχείο λαμβάνεται και ξεκινά η εκτέλεσή του.
- Λειτουργεί ως πρόγραμμα φόρτωσης και κατεβάζει το στοιχείο dropper. Αυτό, με τη σειρά του, αποσύρει δύο αρχεία, το ένα για παράκαμψη του UAC και το άλλο για τερματισμό λύσεων AV/EDR.
- Το dropper τελικά κατεβάζει ένα stealer, το οποίο κλέβει όλες τις πληροφορίες συστήματος του θύματος, τα στοιχεία της πιστωτικής κάρτας, τα στοιχεία του κρυπτονομίσματος, τα στοιχεία του λογαριασμού κοινωνικής δικτύωσης, τα cookies του προγράμματος περιήγησης ιστού και τους αποθηκευμένους κωδικούς πρόσβασης. Συλλέγει επίσης φωτογραφίες από την κάμερα web και τις αποθηκεύει ως αρχεία καταγραφής, τα οποία αργότερα θα αποσταλούν στο C2 του εισβολέα.
- Διαθέτει τεχνικές κατά της ανάλυσης όπως anti-debugging, anti-VM και anti-sandbox, και ελέγχει επίσης για τυχόν εργαλεία ανάλυσης που υπάρχουν στο σύστημα για να κρύψει τη συμπεριφορά του.
- Θα συλλέξει όλες τις βασικές πληροφορίες και θα τις αποθηκεύσει σε έναν φάκελο μαζί με πληροφορίες στο πρόχειρο, εάν διαθέτει κάποιο κρυπτογραφικό πορτοφόλι. Θα αντικαταστήσει επίσης το αναγνωριστικό πορτοφολιού με το αναγνωριστικό πορτοφολιού του εισβολέα.

Συμπέρασμα
Καθώς το κυβερνοτοπίο εξελίσσεται, το κακόβουλο λογισμικό stealer πιθανότατα θα συνεχίσει να προσαρμόζεται και να βρίσκει νέους τρόπους για να εκμεταλλεύεται τα τρωτά σημεία των χρηστών και να θέτει σε κίνδυνο το απόρρητο και την ασφάλειά τους. Για να αμυνθούν έναντι τέτοιων απειλών, τα άτομα και οι οργανισμοί πρέπει να διατηρούν το λογισμικό τους ενημερωμένο, να χρησιμοποιούν ενημερωμένο λογισμικό προστασίας από ιούς, να ενημερώνουν τακτικά τα συστήματα και τις εφαρμογές, να είναι προσεκτικοί κατά το κλικ σε συνδέσμους ή τη λήψη αρχείων και να εφαρμόζουν καλή υγιεινή κωδικού πρόσβασης για την προστασία των προσωπικών μας πληροφοριών. Μια εις βάθος ανάλυση των Warp Loader, Dropper και Stealer, μαζί με τις τεχνικές παράκαμψης UAC και εξουδετέρωσης AV, μπορεί να βρεθεί στο... whitepaper.
ΔΟΕ
| MD5 | Περιγραφή | Ανίχνευση |
| ac941919c2bffaf6aa6077322a48f09f | Φορτωτής στημονιού | Trojan.WarpLoader |
| fe08102907a8202581766631b1e31915 | Σταγονόμετρο στημονιού | Trojan.WarpDropper |
| e1f6f92526dabe5365b7c3137c385cd2 | Κλέφτης Στρέβλωσης (Stealerium) | Trojan.YakbeexMSIL.ZZ4 |
| b400973f489df968022756822ca4d76a | Παράκαμψη UAC | Exploit.UACBypass |
| 0a0bdd679d44b77d2e6464e9fac6244c | Πρόγραμμα οδήγησης Avast Anti-Rootkit | (νόμιμος) |
URLs
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?&parse_mode=HTML&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getChat?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendDocument?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?parse_mode=Markdown&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getFile?file_id=-1001963477498 |
| hxxps://softstock[.]shop/download/Adobe%20Acrobat%20Update.exe |
Συντάκτες
Σάθουικ Ραμ Πράκι
Ραγιαπάτι Λάκσμι Πρασάνα Σάι



