Η καμπάνια ηλεκτρονικού ψαρέματος χρησιμοποιεί την ιστορία σύλληψης του Maduro για να παραδώσει ωφέλιμα φορτία σε πόρτες


Οι κυβερνοεγκληματίες αξιοποιούν την πρόσφατη σύλληψη του προέδρου της Βενεζουέλας Νικολάς Μαδούρο για να διανείμουν εξελιγμένο κακόβουλο λογισμικό backdoor.

Οι παράγοντες της απειλής εκμεταλλεύτηκαν τις ειδήσεις γύρω από τη σύλληψη του Μαδούρο στις 3 Ιανουαρίου 2025, δείχνοντας πώς τα γεωπολιτικά γεγονότα συνεχίζουν να χρησιμεύουν ως αποτελεσματικά δέλεαρ για κακόβουλες εκστρατείες.

Η επίθεση πιθανότατα ξεκινά με ένα email ηλεκτρονικού ψαρέματος που περιέχει ένα αρχείο zip με το όνομα «Οι ΗΠΑ τώρα αποφασίζουν τι θα ακολουθήσει για το Venezuela.zip».

Στο εσωτερικό, τα θύματα βρίσκουν ένα εκτελέσιμο αρχείο με τίτλο “Maduro to be taken to New York.exe” μαζί με μια κακόβουλη βιβλιοθήκη δυναμικής σύνδεσης που ονομάζεται “kugou.dll”.

Κλήση DLL με LoadLibraryW

Το εκτελέσιμο αρχείο είναι ένα νόμιμο δυαδικό αρχείο KuGou, αλλά έχει οπλιστεί μέσω πειρατείας DLL για τη φόρτωση της κακόβουλης βιβλιοθήκης, σύμφωνα με Ερευνητές ασφάλειας Darktrace.

Συμπεριφορά κακόβουλου λογισμικού

Μόλις εκτελεστεί, το κακόβουλο λογισμικό δημιουργεί έναν κατάλογο στο C:\ProgramData\Technology360NB και αντιγράφει τον εαυτό του, μετονομάζοντας τα αρχεία.

Δημιουργήθηκε ο φάκελος “Technology360NB”.

Αποκαθιστά την επιμονή προσθέτοντας ένα κλειδί μητρώου στο “HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Lite360” που εκτελείται αυτόματα κατά την εκκίνηση του συστήματος.

Στη συνέχεια, το κακόβουλο λογισμικό εμφανίζει ένα παράθυρο διαλόγου που ζητά από τους χρήστες να επανεκκινήσουν τον υπολογιστή τους, το οποίο ενεργοποιεί το κακόβουλο ωφέλιμο φορτίο.

Πλαίσιο μηνύματος που ζητά από τον χρήστη να κάνει επανεκκίνηση

Μετά την επανεκκίνηση του συστήματος, το κακόβουλο λογισμικό ξεκινά τακτικές κρυπτογραφημένες συνδέσεις σε έναν διακομιστή εντολών και ελέγχου στο 172.81.60[.]97 στη θύρα 443.

Αυτές οι περιοδικές συνδέσεις επιτρέπουν στο κακόβουλο λογισμικό να λαμβάνει οδηγίες και διαμορφώσεις από τους εισβολείς.

Η εκστρατεία έχει ομοιότητες με προηγούμενες επιχειρήσεις της Mustang Panda, μιας κινεζικής ομάδας απειλών που είναι γνωστή για την εκμετάλλευση των τρεχόντων γεγονότων όπως ο πόλεμος της Ουκρανίας, οι συμβάσεις που σχετίζονται με το Θιβέτ και τα θέματα που σχετίζονται με την Ταϊβάν.

Ωστόσο, οι ερευνητές σημειώνουν ότι δεν υπάρχουν επαρκή στοιχεία για να αποδοθεί οριστικά αυτή η δραστηριότητα σε κάποια συγκεκριμένη ομάδα.

Αυτό το περιστατικό υπογραμμίζει τη συνεχιζόμενη απειλή εκστρατειών phishing με γεωπολιτικό θέμα.

Οργανισμοί και άτομα θα πρέπει να είναι ιδιαίτερα προσεκτικοί όταν ανοίγουν συνημμένα email, ειδικά εκείνα που αναφέρονται σε έκτακτες ειδήσεις ή παγκόσμια γεγονότα.

Δείκτες συμβιβασμού (IoC)

  • 172.81.60[.]97
  • 8f81ce8ca6cdbc7d7eb10f4da5f470c6 – Οι ΗΠΑ αποφασίζουν τώρα τι θα ακολουθήσει για τη Βενεζουέλα.zip
  • 722bcd4b14aac3395f8a073050b9a578 – Ο Μαδούρο θα μεταφερθεί στο New York.exe
  • aea6f6edbbbb0ab0f22568dcb503d731 – kugou.dll



VIA: cybersecuritynews.com

Dimitris Marizas

Μεταφράζω bits και bytes σε απλά ελληνικά. Λατρεύω την τεχνολογία που λύνει προβλήματα και αναζητώ πάντα το επόμενο "big thing" πριν γίνει mainstream.

Recent Posts

Σε επιφυλακή η βιομηχανία chips για ελλείψεις ηλίου λόγω της κρίσης στη Μέση Ανατολή

Οι εταιρείες ημιαγωγών στη Μαλαισία παρακολουθούν στενά τους κινδύνους που ενδέχεται να προκύψουν από πιθανές…

6 ώρες ago

Καλύτερο μηχάνημα κωπηλασίας: Το νέο Hydrow Arc διαθέτει εξαιρετικά χαρακτηριστικά όπως οθόνη 24 ιντσών και επιλογές προπόνησης.

Όσο κι αν προσπαθούμε να το αρνηθούμε, η άσκηση είναι προφανώς πολύ, πολύ καλή για…

6 ώρες ago

Το δυνατό παιχνίδι στην οικονομία αρχίζει εδώ!

Η ευρωπαϊκή μάχη για την Τεχνητή Νοημοσύνη και την αγορά των ΑΙ chips περνά πλέον…

6 ώρες ago

Θεραπεία RNA βοηθάει την καρδιά να επουλώνεται μετά από καρδιακή προσβολή

Μια ιδιαίτερα ενδιαφέρουσα έρευνα δημοσιεύθηκε στο περιοδικό Science και προκύπτει από μελέτη ερευνητών του Πανεπιστημίου…

6 ώρες ago

Το Xiaomi SU7 Super Steel Roll Cage κερδίζει το σημαντικό βραβείο καινοτομίας

Ο Διευθύνων Σύμβουλος της Xiaomi, Lei Jun, ανακοίνωσε ότι το ιδιόκτητο της εταιρείας 2200MPa Super…

6 ώρες ago

Λανσάρει καινοτόμο πλατφόρμα αυτοματοποίησης εγγράφων για επιχειρήσεις και οργανισμούς

Η IDEAL Software Solutions, θυγατρική της Byte, ανακοινώνει το λανσάρισμα της DocGen Platform. Πρόκειται για μια σύγχρονη λύση αυτοματοποιημένης δημιουργίας, διαχείρισης και διανομής επιχειρησιακών…

6 ώρες ago