Новонаблюдавана кампания за разпространение на зловреден софтуер използва прости скриптове за Windows, за да отвори вратата за отдалечен контрол и кражба на данни.

Веригата разчита на Visual Basic Script (VBS) и PowerShell – два инструмента, налични на служебните компютри, което прави инфекцията да изглежда по-малко необичайна.

Операторите на кампанията използват няколко DuckDNS хоста – многослойна верига за доставка на зловреден софтуер, която осигурява множество адреси за доставяне или подпомагане на атаката срещу потенциални жертви.

След като жертвата стартира скрипта, дейността може да прогресира от малък стартер до скрит злонамерен код, създаден за 64-битови системи Windows.

Тъй като първоначалните файлове използват познати функции на Windows, служителите и защитите могат да третират активността като обикновена, освен ако поведението не бъде проверено отблизо.

Изследователят на заплахи Анураг идентифицира активността и отбеляза, че два наблюдавани VBS файла са идентични.

В доклад, споделен с Cyber Security News (CSN), Анураг заявява, че скриптът декриптира криптиран PowerShell етап, който след това подготвя крайния инструмент за отдалечен достъп (RAT).

Опасността не се ограничава до една открадната парола. Злонамереният код може да събира данни от браузъра, да записва натискането на клавиши, да копира съдържанието на клипборда и да се опитва да отслаби вградените защити.

Тази комбинация дава на атакуващите път до лични акаунти, работни услуги и чувствителна информация, която може да бъде поставена по време на ежедневна работа.

Злонамерената VBS и PowerShell RAT верига използва DuckDNS хостове

Наблюдаваният VBS етап е силно обфускиран (замаскиран) – тактика, целяща да затрудни бързата проверка.

След като се стартира, той отключва PowerShell компонент, защитен с AES-256 криптиране. Следващият етап извлича x64 злонамерен код и извиква .NET помощна програма за поставяне на зловредния код в AppLaunch.exe.

Тази техника, наречена „process hollowing“, позволява на атакуващите да изпълняват кода си вътре в процес, който може да изглежда легитимен за бързащ потребител или при базова проверка на сигурността.

Използването на няколко DuckDNS адреса може да направи блокирането по-сложно, тъй като защитниците трябва да идентифицират всяка известна точка на доставка или контрол.

Кампанията също така изглежда способна да достигне до един от своите хостове чрез директен IP адрес, осигурявайки алтернативен път, ако даден домейн бъде нарушен.

Злонамереният код е проектиран да продължи да работи след рестартиране, като се поставя в папката Windows Startup под подвеждащо име. Той също така се опитва да добави изключения в Microsoft Defender, което може да намали откриването му.

Кражба на идентификационни данни и защитни стъпки

Идентификационните данни и бисквитките от браузъра са ценни, тъй като могат да дадат на престъпниците достъп до имейл, бизнес портали и други услуги, без веднага да се нуждаят от парола.

Събирането на натиснатите клавиши и съдържанието на клипборда разширява този риск, като потенциално улавя пароли, еднократни кодове, съобщения или данни за плащане, докато се въвеждат или копират.

Съобщеният keylogger съхранява събрания материал локално, преди той да бъде изпратен. Зловредният софтуер също така е свързан с комуникация за командване и контрол на порт 4577.

Тази комбинация превръща първоначалното изпълнение на скрипта в по-широк инцидент с акаунтите и поверителността.

Организациите трябва да преглеждат неочакваната активност на PowerShell, особено скриптове, които са кодирани, скрити или последвани от необичайни дъщерни процеси.

Потребителите трябва да избягват отварянето на скриптови файлове, получени неочаквано, дори когато пристигат в архиви или изглеждат като рутинни документи.

Администраторите могат да намалят излагането на риск чрез ограничаване на изпълнението на скриптове там, където то не е необходимо, поддържане на защита на крайните точки и незабавно разследване на промените в изключенията на Defender.

Ако дадена система съвпада с някой от индикаторите за компрометиране, тя трябва да бъде изолирана от мрежата и изследвана за последваща активност.

Самото нулиране на паролите може да не е достатъчно, ако са взети бисквитки на браузъра или активни сесии, така че засегнатите акаунти трябва да бъдат прегледани и анулирани като част от отговора на инцидента.