Ang malware na nagnanakaw ng impormasyon ay naging isang lumalaking banta, kung saan patuloy na pinagbubuti ng mga umaatake ang kanilang mga pamamaraan upang maiwasan ang pagtuklas. Sa mga bantang ito, ang SnakeKeylogger ay lumitaw bilang isa sa mga lubos na aktibong malware na nagnanakaw ng kredensyal, na tinatarget ang mga indibidwal at negosyo.
Kilala sa multi-stage infection chain at palihim na in-memory execution nito , ang SnakeKeylogger ay dinisenyo upang mangolekta ng sensitibong data habang nananatiling hindi natutukoy.
Kamakailan lamang, sa Seqrite Mga Lab, naobserbahan namin ang isang kawili-wiling malisyosong kampanya na naghahatid ng SnakeKeylogger bilang pangwakas na payload sa mga nakompromisong sistema.
Vector ng Impeksyon:
Ang unang vector ng impeksyon ay isang malisyosong spam email na naglalaman ng .img file [Disk Image File] bilang attachment. Kapag nabuksan na ang .img file, isang virtual drive ang gagawin na magbibigay-daan sa pag-access sa data sa file. Ang file sa loob ng .img na ito ay isang executable file (Stage1), na nagkukunwaring isang PDF document na may icon at pangalan ng file na maingat na pinili upang maging kamukha ng isang mahalagang PDF document, na nagpapataas ng posibilidad na buksan ito ng tatanggap.
Kadena ng Pag-atake:

Ang Snake Keylogger ay sumusunod sa isang sistematikong diskarte sa pag-ani ng mga kredensyal at iba pang sensitibong data. Ang ilan sa mga pamamaraang ito ay kinabibilangan ng:
- Nagda-download at nagde-decrypt ng mga naka-encode na payload, tinitiyak ang palihim na pagpapatupad.
- Direktang naglo-load ng mga obfuscated na DLL sa memorya, pag-iwas sa disk-based detection.
- Pag-iniksyon ng malisyosong code sa mga tunay na proseso, partikular sa mga prosesong nauugnay sa .Net Framework.
- Sinusuri ang default na profile sa Outlook upang kunin ang mga naka-imbak na kredensyal sa email.
- Pag-aani ng data sa pag-log in mula sa maraming browser at email client, pagnanakaw ng mga naka-save na password.
- Pagkuha ng mga nakaimbak na kredensyal ng FTP mula sa FileZilla, na maaaring magamit para sa karagdagang pagsasamantala.
Pagsusuri sa Teknikal -
Stage1 (Downloader at Loader):
Ang file na ito ay isang x64 bit .Net compiled executable na may sukat ng file na humigit-kumulang 10 KB.
Ang Stage 1 ay gumaganap bilang isang downloader at loader. Sa pagpapatupad, sinusubukan nitong kumonekta sa isang malayuang server at kumuha ng ilang media file.

Sa unang tingin sa URL, lumilitaw na kumukuha ito ng isang simpleng media file (*.mp3) mula sa server. Gayunpaman, ang mas malapit na inspeksyon ay nagpapakita na ito ay hindi isang media file ngunit sa halip ay isang disguised na naka-encode na payload.
Ang payload ay kinukuha bilang isang stream ng tugon at hindi isang file sa disk. Ito ay naka-imbak bilang array ng mga byte sa array variable na "array".
Ang Apache Server ay inabuso para sa Malware Distribution
Sa karagdagang pagsisiyasat sa URL, nalaman namin na ang Apache 2.4.58 (Windows) server ay inabuso para sa pagpapatakbo ng nakakahamak na kampanya. Aktibong pinapanatili at ina-update ng mga attacker ang mga naka-encrypt na malisyosong payload na naka-host sa hxxp://103.72.56.30/PHANTOM/

Gaya ng nakikita natin, ang mga umaatake ay regular na nag-a-upload at nag-iikot ng mga file sa loob ng /PHANTOM/ direktoryo. Ang taktikang ito [TA0042] ay karaniwang ginagamit sa mga pagpapatakbo ng Malware-as-a-Service (MaaS) o patuloy na phishing at mga kampanya sa pamamahagi ng malware, na nagpapahintulot sa mga umaatake na i-update ang kanilang mga payload habang pinapanatili ang isang matatag na imprastraktura[T1608].
Pagbabalik sa aming pagsusuri sa Stage-1, pagkatapos makuha ang stream, sumusunod ito sa isang nakagawiang pag-decryption upang i-decode ang payload.

Ang nakuhang payload (array) ay na-decode sa pamamagitan ng pagbabawas ng 3 mula sa bawat byte, at ang mga resulta ay iniimbak sa array variable na "array2". Makikita natin na ang decoded payload ay may PE file header. Tinapon namin ang na-decode na stream, ibig sabihin, "array2," at sinimulan naming siyasatin ang na-decode na payload. Nalaman namin na ang file ay isang Stage2 DLL file, na dynamic na na-load sa memorya.

Yugto 2 ( Xspilbxpui.dll )
Kapag nagsusuri gamit ang tool na DiE (Detect it Easy), makikita natin na ang file ay isang 32-bit DLL na pinagsama-sama sa .NET. Ito ay lubos na na-obfuscated, pinoprotektahan, at naka-encrypt upang hadlangan ang reverse engineering, na nagpapahirap na ipakita ang tunay na functionality at daloy ng pagpapatupad nito.

Ang kawili-wili sa sample na ito ay ang paggamit ng mga delegado kasama ng mataas na obfuscation at intermediate code generation upang i-bypass ang pagsubaybay sa API.

Sa yugtong ito ng chain ng impeksyon, ang malware ay gumagamit ng proseso ng hollowing upang maisagawa ang payload nito nang palihim sa pamamagitan ng pag-target sa InstallUtil.exe. Ang "InstallUtil.exe" ay isang lehitimong Windows utility para sa pag-install at pag-uninstall ng mga mapagkukunan ng server. Ang process hollowing ay isang sopistikadong pamamaraan kung saan ang isang bagong proseso ay nabuo sa isang suspendido na estado, ang lehitimong rehiyon ng memorya nito ay hindi namamapa, at ang malisyosong code ay nakasulat sa hollowed space bago ang proseso ay ipagpatuloy, na nagpapatakbo sa payload ng umaatake.
Ang injected payload ay isang variant ng SnakeKeylogger na sinusubukang magnakaw ng data ng system kasama ng mga detalye ng koneksyon sa WIFI.


Ang na-injected na proseso ng InstallUtil.exe ay nagpapakita ng gawi na naaayon sa credential-harvesting malware, na nagta-target ng malawak na hanay ng mga application na nag-iimbak ng sensitibong data ng user.

Ina-access ng SnakeKeylogger ang isang kritikal na lokasyon ng registry {9375CFF0413111d3B88A00104B2A6676} kung saan iniimbak ng Microsoft Outlook 2013 at Outlook 2016+ ang mga configuration ng profile ng user. Kasama sa mga configuration na ito ang mga detalye ng email account, mga setting ng mail server, at mga potensyal na naka-encrypt na kredensyal. Maaaring samantalahin ang mga nakompromisong email account upang i-bypass ang multi-factor authentication (MFA), magpanggap bilang mga biktima, o maglunsad ng mga karagdagang pag-atake sa loob ng isang organisasyon.


Nasa ibaba ang mga kategorya at listahan ng mga application na na-target ng SnakeKeylogger:
| Mga Web Browser (Chromium at Iba Pang Mga Variant) | |||
| Google Chrome | Xpom Browser | Coowon Browser | SuperBird Browser |
| Microsoft Edge | 7Star Browser | CocCoc Browser | BlackHawk Browser |
| Vivaldi | Blisk Browser | Orbitum Browser | CatalinaGroup Citrio |
| slimjet | Kinza Browser | Sputnik Browser | Epic Privacy Browser |
| Iridium | Torch Browser | Liebao7 Browser | Avast Secure Browser |
| Kromo | komportableng dragon | QIP Surf Browser | QQ Browser (Tencent) |
| UCBrowser | Matapang Browser | Nichrome Browser | MapleStudio ChromePlus |
| 360 Browser | Citrio Browser | Opera / Opera GX | Uran Browser (uCozMedia) |
| Fenrir Inc. Sleipnir5 | |||
Ang mga application na ito ay nagse-save ng mga password, cookies, at auto-fill na data sa "Login Data" file. Sinusubukan ng SnakeKeylogger na i-query at basahin ang sensitibong data na ito.
| Mga Browser na Nakabatay sa Mozilla |
| Mozilla Firefox |
| Waterfox |
| SeaMonkey |
| Maginhawang IceDragon |
| Cyberfox (8pecxstudios) |
| Pale Moon (Moonchild Productions) |
Ang mga store na ito ay nag-save ng mga login, bookmark, data ng session, at history sa “Mga Profile\”.
| Mga kliyente sa Email |
| Thunderbird (Mga Profile\) |
| Postbox (Mga Profile\) |
Ang mga ito ay nag-iimbak ng mga kredensyal sa email at mga configuration ng server.
| Instant Messaging / Communication Apps |
| Pidgin (.purple/accounts.xml) |
Ang mga ito ay nag-iimbak ng mga kredensyal sa chat sa mga configuration file.
| Mga Kliyente ng FTP |
| Filezilla |
Sinusubukang i-access ang listahan ng mga kamakailang na-access na FTP server at nakaimbak na mga username at password na nasa file na "recentservers.xml"
File Hashes (MD5):
851A5FFAC3EE2DA08557108239F90FAB
FD7634082A916C3BD8C94C8493FC83E2
9AD19A4E2D41E214D7BF04F74151DDBD
07B21AAE60698970EBDC2E854B3ACFED
Nasa ibaba ang mga Taktika, Teknik, at Pamamaraan sa Pag-atake ng MITRE (Mitre Attack Tactics, Techniques, and Procedures o TTPs) ng SnakeKeylogger:
| Taktika | Mga diskarte/ Sub-teknikal |
Pamamaraan |
| Paunang Access (TA0001) | T1566.001 | Spearphishing Attachment |
| Pagpapatupad (TA0002) | T1204.002 | Nakakahamak na File Execution |
| Pag-iwas sa Depensa (TA0005) | T1140 | I-deobfuscate/I-decode ang mga File o Impormasyon. |
| T1027 | Obfuscated na mga File o Impormasyon. | |
| T1218.004 | System Binary Proxy Execution: InstallUtil. | |
| T1202 | Hindi Direktang Pagpapatupad ng Utos. | |
| Access sa Kredensyal (TA0006) | T1555 | Mga kredensyal mula sa Mga Tindahan ng Password. |
| -T1555.003 | Mga kredensyal mula sa Mga Web Browser. | |
| -T1555.004 | Mga kredensyal mula sa mga Email Client. | |
| -T1555.005 | Mga kredensyal mula sa Mga Tagapamahala ng Password. | |
| Pagtuklas (TA0007) | T1083 | Pagtuklas ng File at Direktoryo. |
| T1012 | Query Registry. | |
| Koleksyon (TA0009) | T1114.002 | Pagkolekta ng Email sa pamamagitan ng Client Application. |
| Command at Control (TA0011) | T1071.001 | Application Layer Protocol: Mga Web Protocol. |
| T1105 | Paglipat ng Ingress Tool. | |
| Pagpapaunlad ng Mapagkukunan(TA0042) | T1608.001 | Mga Kakayahang Yugto: Mag-upload ng Malware |
Paghihinuha:
Ang kampanyang SnakeKeylogger ay nagpapakita ng isang mataas na istrukturang chain ng pag-atake, na nagsisimula sa mga spam na email na naghahatid ng mga nakakahamak na attachment sa mga hindi inaasahang user. Ang mga umaatake ay nagpapanatili ng isang matatag na imprastraktura para sa pagho-host ng malware sa naka-encrypt na anyo, na nagpapahintulot sa kanila na ipamahagi at i-update ang mga payload nang walang putol. Ang impeksyon ay umuusad sa maraming yugto, gumagamit ng mga diskarte tulad ng file format ng panlilinlang, proseso ng hollowing, at naka-encrypt na payload execution upang maiwasan ang pagtuklas.
Ang pangunahing layunin ng malware ay ang pagkuha ng sensitibong data, kabilang ang mga kredensyal sa profile ng Outlook, mga configuration ng email, at iba pang mga detalye ng naka-imbak na pagpapatotoo, na maaaring pagsamantalahan para sa kompromiso sa email ng negosyo (BEC), karagdagang panghihimasok, o ibenta sa mga underground na merkado.
Mga May-akda:
Prashil Moon
Rumana Siddiqui



