IT SECURITY NETWORK NEWS je B2B komunitní web zaměřený na IT bezpečnost a související témata. #security #bezpečnost #ITSECNN

Nový loader OXLOADER využívá nebezpečné reklamy Google k šíření CastleStealer

Nový loader OXLOADER využívá nebezpečné reklamy Google k šíření CastleStealer

Bezpečnostní výzkumníci odhalili podrobnosti nové kampaně, která prostřednictvím dříve nezdokumentovaného malwarového loaderu nazvaného OXLOADER doručuje infostealer CastleStealer. Podle Elastic Security Labs kampaň využívá jako výchozí bod nebezpečné reklamy Google. Aktivita dostala kódové označení REF8372.

Kdo za kampaní stojí

Důkazy naznačují, že útočník je pravděpodobně rusky mluvící a finančně motivovaný, a to kvůli přítomnosti výslovných vyloučení, která mají zabránit nakažení strojů ve státech Společenství nezávislých států (SNS). Útok začíná, když nic netušící uživatelé zadají dotazy jako „lts version of node.js“ a kliknou na sponzorovaný výsledek vedoucí na falešnou stránku napodobující legitimní platformu Node.js. Reklamy byly publikovány pod ověřeným jménem „ВОЛОДИМИР ТЕРЕЩЕНКО“, údajně se sídlem na Ukrajině – zda jde o skutečného provozovatele, krycí účet nebo zakoupenou identitu, zůstává nejasné.

Technické pozadí útoku

Oběti jsou přesměrovány přes prostřednický web k dávkovému skriptu (batch) hostovanému na decentralizované úložné síti Storj, kterou útočník zneužil k obejití filtrů reputace domén. Spuštění dávkového skriptu zobrazí falešné rozhraní instalačního průvodce, zatímco na pozadí pomocí příkazu PowerShell nenápadně stáhne další fázi – spustitelný soubor OXLOADER – a spustí ho s parametrem -Verb RunAs, čímž vyvolá výzvu Řízení uživatelských účtů (UAC).

Útok poté využívá techniku DLL side-loading ke spuštění podvržené knihovny DLL, která následně dešifruje a spustí zátěž CastleStealer. Jak uvedli výzkumníci Daniel Stepanic a Jia Yu Chan: „Loader využívá několik vrstev obfuskace (zploštění toku řízení, neprůhledné predikáty, smíšenou booleovsko-aritmetickou logiku), samomodifikující se dešifrovací stuby a zneužívá sekci .reloc systému Windows k přípravě shellkódu.“

Před pokračováním OXLOADER provádí pět kontrol prostředí: test emulace přes WNetAddConnection2W, prahovou hodnotu počtu jader CPU, kontrolu paměti RAM, kontrolu obnovovací frekvence displeje a geografická vyloučení pro oblasti SNS spolu s kontrolou ruského jazyka. Pro přípravu zneužívá sekci .reloc k hostování shellkódu a kopíruje DLL do náhodně pojmenovaného souboru .ocx. Další fáze je sestavena pomocí nástroje DonutLoader, který zabaluje infostealer CastleStealer jako kód nezávislý na pozici (PIC) pro spuštění přímo v paměti.

CastleStealer je infostealer napsaný v .NET, který byl nedávno distribuován společně s nástrojem CastleLoader prostřednictvím návnady ve stylu ClickFix vydávající se za bezplatný nástroj pro úpravu obrázků v rámci kampaně s kódovým označením BackgroundFix. CastleLoader je připisován skupině sledované jako GrayBravo.

Zdroj: thehackernews.com