SideWinder APT Hackers επιτίθενται σε ινδικές οντότητες μεταμφιεσμένοι ως Τμήμα Φορολογίας Εισοδήματος της Ινδίας


Η καμπάνια εκτελείται από την προηγμένη ομάδα επίμονων απειλών SideWinder και στοχεύει να δημιουργήσει μια αθόρυβη κερκόπορτα των Windows σε μηχανήματα-θύματα.

Μόλις ενεργοποιηθεί, το κακόβουλο λογισμικό μπορεί να κλέψει αρχεία, να καταγράψει δεδομένα και να δώσει τηλεχειρισμό στον εισβολέα.

Κάθε επίθεση ξεκινά με ένα email με φορολογικό θέμα που προτρέπει το θύμα να εξετάσει ένα έγγραφο επιθεώρησης.

Το μήνυμα περιλαμβάνει έναν σύνδεσμο surl.li που οδηγεί σε μια ψεύτικη φορολογική πύλη στη διεύθυνση gfmqvip.vip, η οποία αντιγράφει την εμφάνιση του πραγματικού ιστότοπου φόρου εισοδήματος.

Email ηλεκτρονικού ψαρέματος που πλαστοπροσωπεί το Τμήμα Φορολογίας Εισοδήματος της Ινδίας (Πηγή – Zscaler)

Στη συνέχεια, η πύλη ωθεί ένα αρχείο Inspection.zip που είναι αποθηκευμένο στο store10.gofile.io.

Αναλυτές της Zscaler αναγνωρισθείς αυτή η αλυσίδα ενώ κυνηγούσε περίεργη κίνηση surl.li μέσα σε μεγάλα ινδικά δίκτυα.

Είδαν τους χρήστες να μετακινούνται από τον σύντομο σύνδεσμο στην ψεύτικη φορολογική σελίδα, να κατεβάζουν το Inspection.zip και στη συνέχεια να συνδέονται με γνωστούς διακομιστές SideWinder.

Η δουλειά τους δείχνει πώς ένα απλό φορολογικό email μπορεί να οδηγήσει σε μακροπρόθεσμη πρόσβαση σε ευαίσθητα ινδικά συστήματα. Το ληφθέν αρχείο Inspection.zip περιέχει τρία βασικά αρχεία και σηματοδοτεί την έναρξη της πλήρους τεχνικής ανάλυσης.

Περιέχει ένα υπογεγραμμένο δυαδικό αρχείο του Microsoft Defender που μετονομάστηκε σε Inspection Document Review.exe αλλά στην πραγματικότητα SenseCE.exe, μια κακόβουλη βιβλιοθήκη MpGear.dll και ένα αρχείο πιστοποιητικού δόλωσης DMRootCA.crt.

Σελίδα ηλεκτρονικού ψαρέματος του Υπουργείου Φόρου Εισοδήματος της Ινδίας (Πηγή – Zscaler)

Όταν ο χρήστης εκτελεί το πρόγραμμα “επισκόπηση”, τα Windows φορτώνουν το MpGear.dll από τον ίδιο φάκελο, ένα τέχνασμα φόρτωσης DLL πλευρικής φόρτωσης που επιτρέπει στον κώδικα εισβολέα να εκτελείται μέσα σε μια αξιόπιστη διαδικασία.

Έλεγχοι

Πριν επικοινωνήσει με τον διακομιστή εντολών, το MpGear.dll ελέγχει ότι ο κεντρικός υπολογιστής είναι πραγματικός στόχος και όχι sandbox.

Έλεγχοι ζώνης ώρας θυμάτων για προηγμένη γεωγραφική περίφραξη (Πηγή – Zscaler)

Καλεί το timeapi.io και το worldtimeapi.org για να διαβάσει τη ζώνη ώρας και συνεχίζει μόνο εάν η τιμή ταιριάζει με ζώνες Νότιας Ασίας, όπως το UTC+5:30.

Ένα τυπικό αρχείο διαμόρφωσης μπορεί να μοιάζει με αυτό:

C2=180.178.56.230

Επίσης, κοιμάται για περίπου τρεισήμισι λεπτά για να αποφύγει τις γρήγορες σαρώσεις και εξετάζει τις διαδικασίες που εκτελούνται πριν φορτώσει το επόμενο στάδιο από το Διαδίκτυο.

Στο τελικό στάδιο, το MpGear.dll φτάνει στο 8.217.152.225 για να ανακτήσει έναν μικρό φορτωτή που ονομάζεται 1bin, ρίχνει έναν μόνιμο παράγοντα mysetup.exe στο φάκελο C:\ και γράφει ένα αρχείο ελέγχου όπως το YTSysConfig.ini που αποθηκεύει τον διακομιστή εντολών 180.1730.56 και άλλες σημαίες.



VIA: cybersecuritynews.com

Dimitris Marizas

Μεταφράζω bits και bytes σε απλά ελληνικά. Λατρεύω την τεχνολογία που λύνει προβλήματα και αναζητώ πάντα το επόμενο "big thing" πριν γίνει mainstream.

Recent Posts

Σε επιφυλακή η βιομηχανία chips για ελλείψεις ηλίου λόγω της κρίσης στη Μέση Ανατολή

Οι εταιρείες ημιαγωγών στη Μαλαισία παρακολουθούν στενά τους κινδύνους που ενδέχεται να προκύψουν από πιθανές…

14 ώρες ago

Καλύτερο μηχάνημα κωπηλασίας: Το νέο Hydrow Arc διαθέτει εξαιρετικά χαρακτηριστικά όπως οθόνη 24 ιντσών και επιλογές προπόνησης.

Όσο κι αν προσπαθούμε να το αρνηθούμε, η άσκηση είναι προφανώς πολύ, πολύ καλή για…

14 ώρες ago

Το δυνατό παιχνίδι στην οικονομία αρχίζει εδώ!

Η ευρωπαϊκή μάχη για την Τεχνητή Νοημοσύνη και την αγορά των ΑΙ chips περνά πλέον…

15 ώρες ago

Θεραπεία RNA βοηθάει την καρδιά να επουλώνεται μετά από καρδιακή προσβολή

Μια ιδιαίτερα ενδιαφέρουσα έρευνα δημοσιεύθηκε στο περιοδικό Science και προκύπτει από μελέτη ερευνητών του Πανεπιστημίου…

15 ώρες ago

Το Xiaomi SU7 Super Steel Roll Cage κερδίζει το σημαντικό βραβείο καινοτομίας

Ο Διευθύνων Σύμβουλος της Xiaomi, Lei Jun, ανακοίνωσε ότι το ιδιόκτητο της εταιρείας 2200MPa Super…

15 ώρες ago

Λανσάρει καινοτόμο πλατφόρμα αυτοματοποίησης εγγράφων για επιχειρήσεις και οργανισμούς

Η IDEAL Software Solutions, θυγατρική της Byte, ανακοινώνει το λανσάρισμα της DocGen Platform. Πρόκειται για μια σύγχρονη λύση αυτοματοποιημένης δημιουργίας, διαχείρισης και διανομής επιχειρησιακών…

15 ώρες ago