Cyberespionage групата Patchwork, известна още като Dropping Elephant, използва фалшиви документи и приложения за чат, за да шпионира потребители на компютри и телефони.
Дългогодишната шпионска група е изградила отделни пътища за атака срещу Windows системи и Android устройства, което ѝ позволява да събира чувствителна информация и от двете среди.
При Windows операцията започва с пряк път (shortcut) файл, маскиран като PDF документ. Отварянето му стартира скрит PowerShell инструмент за изтегляне, показва документ-примамка и тихомълком инсталира зловреден код във фонов режим.
Техниката наподобява други кампании със злонамерени преки пътища, които използват познати документи, за да подведат целите да стартират инфекция.
Анализатори от Picus Security идентифицираха дейността по кампанията и отбелязаха, че Patchwork е насочена към правителствени, отбранителни, енергийни, изследователски, авиационни, финансови и технологични организации.
Групата е активна поне от 2015 г. и е провеждала операции в Азия, Европа, Турция и САЩ.
От Picus Security съобщават в доклад, споделен с Cyber Security News (CSN), че групата комбинира фишинг, социално инженерство, скрити скриптове и инструменти за мобилно наблюдение.
Последната ѝ дейност показва как един злонамерен субект може да премине от измамен файл за десктоп към компрометиран смартфон, излагайки на риск лични и организационни данни.
Веригата на заразяване при Windows използва злонамерен пряк път с име „GRES3001.lnk“, създаден да изглежда като PDF, свързан с договор в енергийната сфера с китайска тематика.
След като бъде отворен, файлът стартира PowerShell чрез „conhost.exe“, изтегля безвредно изглеждащ PDF за жертвата и извлича допълнителни компоненти, без да привлича внимание.
Зловредният софтуер създава планирани задачи с имена „GoogleErrorReport“ и „NewErrorReport“, които да се изпълняват многократно. Той също така злоупотребява с легитимно изглеждащи файлове, включително „Fondue.exe“ и „vlc.exe“, за зареждане на злонамерен код.
Този метод за подсигуряване на присъствието (persistence) съвпада точно с техниката „GoogleErrorReport persistence“, докладвана в по-ранна дейност на Patchwork.
Patchwork крие своя краен инструмент за отдалечен достъп в доверени процеси на Windows. Той декриптира зловреден код от локални файлове, зарежда го в паметта и може да деактивира или отслаби проверките за сигурност в рамките на инфектирания процес.
Зловредният софтуер може да събира системна информация, да изброява файлове, да изпълнява команди, да прави екранни снимки и да изпраща избрани данни обратно на своите оператори.
Кампанията подчертава защо иконата на документ не трябва да се третира като доказателство, че даден файл е безопасен. Потребителите трябва да бъдат внимателни с неочаквани прикачени файлове, особено файлове, които показват PDF икона, но имат разширение „.lnk“.
Екипите за сигурност трябва също така да преглеждат планираните задачи, да наблюдават за необичайна PowerShell дейност и да разследват програми, изпълнявани от публични или временни папки.
Чат примамки превръщат телефоните в подслушвателни устройстваPatchwork използва разговори на романтична тематика, за да убеди целите да напуснат стандартните услуги за съобщения и да инсталират компрометирани с троянски коне Android приложения за чат.
Тези приложения се разпространяват извън официалните магазини за приложения и изглежда предлагат обикновени функции за чат, докато активират функции за наблюдение във фонов режим.
Подобни рискове се появиха и при други заплахи с компрометирани приложения за съобщения, където фалшиви инструменти за комуникация събират данни след инсталиране.
Едно идентифицирано приложение, „Wave Chat“, може да чете видимото съдържание на чата, да записва натисканията на клавиши (keylogging), да събира известия, да краде контакти и съобщения и да търси в хранилището на устройството за документи, изображения и аудио.
То може също така да записва околния звук, телефонни разговори и повиквания, направени през други комуникационни приложения, след което да качва заснетия материал в контролирана от атакуващия инфраструктура.
Мобилният зловреден софтуер за Android може да се рестартира след рестартиране на телефона, което му помага да продължи да събира данни без допълнително взаимодействие. Той може също така да заснема изображения с камерата на телефона, да събира записи на разговори и да изтрива избрани файлове, контакти или записи в хронологията на повикванията.
Тези възможности правят заплахата особено сериозна за хора, работещи с чувствителна информация или провеждащи поверителна комуникация.
Организациите трябва да тестват дали техните контроли за сигурност могат да открият подозрително изпълнение на PowerShell, злонамерени файлове с преки пътища, необичайни планирани задачи и неоторизирани Android приложения.
Потребителите трябва да инсталират приложения само от доверени магазини, внимателно да преглеждат исканията за разрешения и да избягват преместването на разговори в непознати приложения за чат, след като са били потърсени от непознати.
Информираността относно разпространението на зловреден софтуер, базиран на PowerShell, също може да помогне на екипите да разпознаят ранните признаци на компрометиране на Windows.