Атакуващ може да отвори вашата банка в собствения ви браузър, на втори работен плот, който никога няма да видите, и да прехвърли пари, докато екранът ви не показва нищо нередно. Това се нарича MedusaHVNC и не е нещо, което единичен хакер е създал за една жертва. Продава се като продукт с уебсайт, Telegram канал и панел, където купувачът избира цел и стартира сесия. 🧐
Изследователи от BlackFog разглобиха проба и картираха веригата от първото щракване до крайния злонамерен код. Кой го изгражда и продава не е известно. Разпространява се чрез уебсайт и Telegram канал, и никой изследовател не е идентифицирал лицето зад него.
Нормалното превземане на профил задейства аларми. Това обаче не го прави и причината е машината, на която се изпълнява. Браузърът зарежда вашия профил, вашите бисквитки за сесия и вашите запазени пароли. За вашата банка влизането идва от вашия обичаен компютър, вашия обичаен град, вашия обичаен отпечатък на браузъра. Проверките, които спират влизане от нов телефон или непозната държава, не виждат нищо необичайно, защото нищо не се е променило. Кражбата се случва от вътрешността на вашата собствена доверена сесия и точно за това плаща купувачът.
Самата техника е стара. Нарича се скрит VNC или HVNC, и групите за банкови измами я използват от години. Windows може да стартира втори работен плот, който човекът пред екрана никога не вижда – функция, предназначена за софтуер, който се нуждае от собствено работно пространство. MedusaHVNC стартира свой собствен пълен работен плот със собствен explorer.exe и изпълнява пълна браузърна сесия на него, докато вашият видим екран продължава да работи нормално.
Страницата за продажби се хвали с останалото. Една от функциите изпълнява кода на атакуващия директно в паметта, така че нищо не се записва на диска, за да бъде открито от скенер. Тя също така изключва двете неща, на които Windows разчита, за да улови това: частта, която позволява на антивирусната програма да проверява кода преди стартиране, наречена AMSI, и частта, която поддържа дневник на случилото се, наречена ETW. И двете са изключени и кодът се изпълнява, докато Windows не пази никакви следи. Продавачът го нарича Mem Exec.
Втора функция, Browser Recovery, извлича вашите запазени пароли, бисквитки и история от Chrome, Edge, Brave, Firefox и Telegram. Последното е важно – открадната сесия на Telegram предава на атакуващия самия акаунт в месинджъра, в допълнение към влизанията в браузъра. Активната скрита сесия е по-ограничена и позволява на оператора да управлява Chrome, Edge или Firefox на втория работен плот. Във видеоклип, получен от BlackFog, прозорец на Chrome стои отворен и вече вписан, с плъзгачи за честота на кадрите и качество на изображението. Превземането на акаунт се превръща в няколко кликвания.
Има няколко отделни заплахи, наречени Medusa, и те нямат нищо общо помежду си. FBI разследва ransomware Medusa и заяви, че той не е свързан с второ семейство, наречено MedusaLocker, както и с банковия троянец Medusa за Android. В допълнение към тях има стар ботнет Medusa, а сега и това – MedusaHVNC. Същата дума, различни екипи, различен код, различни цели. Така че, ако сте чели за Medusa, блокираща достъпа на болници до техните файлове, това е ransomware. Този вариант не шифрова нищо. Той стои тихо и използва вашите собствени вписани сесии.
Трикът със скрития работен плот има дълга история зад себе си. Той се появи рано в Zeus – банковият троянец, чийто изходен код изтече през 2011 г., чрез което техниката се разпространи в друг зловреден софтуер. През годините се появи в банкови троянци като Gozi, Dridex, TrickBot и IcedID, а днес се доставя като готова функция в готови инструменти за отдалечен достъп като XWorm и Xeno RAT.
През 2017 г. авторът на троянец, наречен TinyNuke, публикува публично своя изходен код за скрит VNC и този код стана основа за голяма част от скритите VNC, продавани днес. Същата година двама изследователи от IBM показаха точно как трикът се справя с Chrome. Той копира целия ви профил в Chrome на второ място на диска и стартира браузъра от това копие, така че скритият браузър се отваря с вашите бисквитки и данни за влизане, които вече са налице. Това е същият ход, който MedusaHVNC прави сега. Идеята е на девет години в публичното пространство и е по-стара от това в реалния свят. Това, което се промени, е, че сега тя идва с контролен панел и месечна цена.
Инфекцията протича в пет етапа, всеки от които е изграден така, че да се изплъзне от всичко, което наблюдава:
- Windows Script Host стартира шифриран JScript стартер, който изчаква малко над 7,5 секунди – достатъчно дълго, за да надживее изолираните среди, които наблюдават даден файл само за няколко секунди
- Той реконструира файловете си в temp папка и пуска партиден скрипт (batch script) в папката Startup, така че да оцелее след рестартиране
- Легитимен инструмент на Windows, наречен AutoIt, декриптира пуснатия злонамерен код с еднобайтов XOR ключ с坚стойност 0xAE и генерира първия 64-битов изпълним файл
- Този изпълним файл стартира C:\Windows\System32\charmap.exe (вградената таблица със символи) и инжектира зареждащата програма в него, така че зловредният софтуер да живее в рамките на доверен процес на Windows
- Вътре в charmap зареждащата програма носи още две шифрирани...