Наскоро открит троянец за отдалечен достъп, наречен MedusaHVNC, позволява на атакуващите да отворят скрит виртуален десктоп на собствения компютър на жертвата, като тихомълком зареждат техния реален потребителски профил в браузъра, бисквитки и активни сесии без никакви видими признаци на компрометиране.

Продаван като „злонамерен софтуер като услуга“ (malware-as-a-service) чрез специален уебсайт и Telegram канал, MedusaHVNC представлява еволюция на техниките за скрит VNC (HVNC), използвани отдавна при банкови измами, а сега пакетирани за лесно закупуване и внедряване от киберпрестъпници.

Според изследователи от BlackFog, зловредният код за скрит VNC създава напълно отделен десктоп в Windows със собствен процес explorer.exe, което означава, че екранът на жертвата не показва нищо необичайно, докато атакуващият действа свободно на заден план.

Тъй като похитеният браузър се изпълнява на действително инфектираната машина, използвайки реалния й профил, сесийни бисквитки и запазени идентификационни данни за влизане, трафикът изглежда сякаш произхожда от довереното устройство на жертвата. По този начин се заобикалят много от защитите срещу измами, базирани на местоположение и устройство, използвани от банки и други услуги.

MedusaHVNC контролира компютъра ви безшумно

MedusaHVNC се рекламира с функция „Mem Exec“ за изпълнение на .NET и собствени злонамерени кодове в паметта заедно със заобикаляне на AMSI и ETW, плюс функция „Browser Recovery“, която извлича запазени пароли, бисквитки и история на сърфирането от Chrome, Edge, Brave, Firefox и Telegram.

Панелът за управление позволява на купувача да избере целево приложение, да стартира скрита десктоп сесия и да регулира честотата на кадрите и качеството на изображението, докато наблюдава в реално време компрометирания браузър – подобно на начина, по който други фамилии зловреден софтуер под марката Medusa предлагат готови престъпни инструменти чрез партньорски модели.

Съобщава се, че инфектирането протича в пет етапа, започвайки, когато Windows Script Host изпълни обфускиран JScript стартер, който възстановява скритите компоненти под временна папка и поставя механизъм за персистентност в папката Startup, за да може зловредният софтуер да оцелее след рестартиране.

След това AutoIt интерпретатор декриптира първия злонамерен код, използвайки прост XOR ключ, преди да го инжектира в легитимния системен инструмент Windows Character Map (charmap.exe). Това е класическа техника за използване на вградени инструменти (living-off-the-land), която помага на зловредния код да се слее с доверените системни процеси – подход за избягване на засичането, наблюдаван и при други заплахи от фамилията Medusa, които злоупотребяват с легитимни инструменти и подписани драйвери.

Още два слоя криптиране, включително XOR и ChaCha20, разопаковат финалния 64-битов злонамерен код, който комуникира с твърдо кодиран сървър за управление и контрол (C2) чрез чисти TCP сокети.

Веднъж активиран, злонамереният код използва системни API функции на Windows, за да управлява напълно скрития десктоп:

  • Заснемане на екрана и прозорците чрез BitBlt, EnumWindows и PrintWindow
  • Симулиране на въвеждане и взаимодействие чрез SendInput и SetWindowsHookExW
  • Кражба и инжектиране на клипборда с помощта на OpenClipboard, GetClipboardData и SetClipboardData
  • Целева поддръжка за браузърни сесии на Chrome, Edge и Firefox

Дизайнът на MedusaHVNC отразява по-широки тенденции сред заплахите под марката Medusa, при които авторите на заплахи предпочитат вградени в системата файлове, изпълнение в паметта и легитимни инструменти за отдалечен достъп, за да избегнат засичането от системи за сигурност, като същевременно поддържат постоянен достъп с ниска видимост, се посочва в доклада на BlackFog.

Екипите по сигурността трябва да следят за неочаквани дъщерни процеси под charmap.exe, необичайно изпълнение на AutoIt скриптове, подозрителни записи в папката Startup и изходящи връзки към необичайни високи портове, тъй като тези поведенчески индикатори могат да разкрият HVNC активност, дори когато самият зловреден софтуер избягва засичането на базата на сигнатури.