هکرهای کره شمالی با هشدارهای جعلی مایکروسافت، بدافزار جدید NarwhalRAT را توزیع میکنند
گروه هکری APT37 (ScarCruft) وابسته به کره شمالی با ارسال ایمیلهای جعلی هشدار امنیتی مایکروسافت، کاربران را به اجرای فایلهای مخرب ترغیب میکند. این حملات منجر به نصب بدافزار جدید NarwhalRAT میشود؛ بدافزاری که قابلیت جاسوسی، سرقت اطلاعات، ضبط صدا، ثبت کلیدهای فشردهشده و اجرای دستورات از راه دور را در اختیار مهاجمان قرار میدهد.
سایبرنامه
@cybernameh

محققان امنیتی از شناسایی یک کمپین فیشینگ جدید منتسب به گروه تهدید پیشرفته APT37 (ScarCruft) خبر دادهاند که در آن مهاجمان با سوءاستفاده از هشدارهای امنیتی جعلی مایکروسافت، بدافزار تازهای به نام NarwhalRAT را روی سیستم قربانیان نصب میکنند.
بر اساس گزارش منتشرشده توسط Genians Security Center (GSC)، مهاجمان ایمیلهایی با ظاهری مشابه اعلانهای امنیتی Microsoft Account ارسال میکنند و با ادعای مشاهده فعالیتهای مشکوک و سوءاستفاده از رمزهای یکبارمصرف (OTP)، کاربران را به بررسی فایل پیوست ترغیب میکنند. فایل ضمیمه در ظاهر یک سند عادی به نظر میرسد، اما در واقع یک آرشیو ZIP حاوی فایل مخرب LNK است که آغازگر زنجیره آلودگی میشود.
پس از اجرای فایل، بدافزار از طریق یک فرآیند چندمرحلهای، مؤلفههای موردنیاز خود را دانلود کرده و با استفاده از تکنیک In-Memory Execution بدون ایجاد فایلهای مشهود روی دیسک اجرا میشود. مهاجمان همچنین برای حفظ دسترسی در سیستم قربانی از Scheduled Taskهای ویندوز استفاده میکنند.
قابلیتهای NarwhalRAT
بررسیهای فنی نشان میدهد NarwhalRAT یک تروجان دسترسی از راه دور (RAT) پیشرفته است که قابلیتهای گستردهای برای جاسوسی و سرقت اطلاعات در اختیار مهاجمان قرار میدهد، از جمله:
ثبت کلیدهای فشردهشده (Keylogging) تهیه اسکرینشات با وضوح بالا ضبط صدای محیط جمعآوری اطلاعات پنجرههای فعال استخراج داده از حافظههای USB سرقت فایلها و پوشههای هدف اجرای دستورات از راه دور تغییر و جابهجایی میان سرورهای فرماندهی و کنترل (C2)
نکته قابل توجه این است که بدافزار دادههای سرقتشده را در پوشهای با نام naverwhale ذخیره میکند؛ نامی که بهصورت عمدی برای شباهت به مرورگر Naver Whale انتخاب شده تا شناسایی آن دشوارتر شود.
استفاده از زیرساختهای مشروع برای مخفیسازی ارتباطات
محققان همچنین اعلام کردهاند که NarwhalRAT علاوه بر استفاده از وبسایتهای کرهای بهعنوان واسطه ارتباطی، از سرویس ذخیرهسازی ابری pCloud نیز بهعنوان یک کانال پشتیبان فرماندهی و کنترل استفاده میکند. این روش به مهاجمان کمک میکند تا ترافیک مخرب خود را در میان ارتباطات عادی کاربران پنهان کرده و فرآیند شناسایی را پیچیدهتر کنند.
جمعبندی
ظهور NarwhalRAT نشاندهنده تغییر رویکرد گروه APT37 و توسعه نسل جدیدی از ابزارهای جاسوسی مبتنی بر Python است. ترکیب مهندسی اجتماعی، اجرای در حافظه، بهرهگیری از سرویسهای ابری و قابلیتهای گسترده جمعآوری اطلاعات، این بدافزار را به یکی از ابزارهای قابل توجه مورد استفاده این گروه در حملات هدفمند اخیر تبدیل کرده است.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



