Новооткрита платформа за зловреден софтуер, наречена HACKERAI C2 Agent, използва GitHub Gists като скрит канал за изпращане на команди от атакуващите и за извличане на откраднати данни.
Тази техника позволява на операторите да смесват злонамерения трафик с легитимна услуга, която много организации разрешават в своите мрежи.
Зловредният софтуер беше открит по време на разследване на по-широка шпионска кампания, насочена към телекомуникационни, правителствени, отбранителни, енергийни и критични инфраструктурни организации в Южна Азия.
Жертвите са били примамвани с файлове, имитиращи доверени телекомуникационни услуги, правителствени актуализации и инсталатори на софтуер.
Изследователите от Acronis идентифицираха HACKERAI заедно с две свързани фамилии зловреден софтуер – PATCHCORD и SHEETCORD.
С умерена степен на увереност се оценява, че тази дейност се препокрива с APT36, известна още като Transparent Tribe, или тясно свързан с Пакистан злонамерен субект.
Предишни доклади също документират използването от групата на злонамерени файлове и облачни услуги в кампании, насочени към регионални правителствени и отбранителни интереси. APT36 атакува системи с Windows.
В доклад, споделен с Cyber Security News (CSN), Acronis посочва, че HACKERAI се отличава с това, че не разчита на типичен сървър под контрола на атакуващия за своя канал за командване и управление.
Вместо това той използва GitHub Gists – легитимна функционалност, предназначена за споделяне на малки части от текст и код, за да извлича инструкции и да качва информация от заразените устройства.
Този подход може да затрудни разследванията. Администраторите по сигурността на мрежата могат да видят връзките към GitHub и да предположат, че са безопасни, докато зловредният софтуер използва същата тази доверена услуга, за да поддържа контакт с операторите си.
Кампанията също така показва как атакуващите комбинират познати трикове за доставяне с нови методи за комуникация.
HACKERAI C2 Agent включва функции както за изтегляне на задачи, така и за качване на събраната информация чрез GitHub Gists.
На практика компрометираната машина може да проверява определен Gist за инструкции, да изпълнява тези инструкции и да изпраща резултатите обратно чрез същата услуга.
Зловредният софтуер може да събира основна информация за компрометираната система, да изпълнява команди от разстояние и да си осигурява постоянно присъствие (persistence) чрез промяна на преките пътища (shortcuts) на браузъра.
Тази злоупотреба с преките пътища позволява на зловредния софтуер да се стартира преди легитимния браузър, като същевременно стартира и истинския браузър, така че жертвата да не забележи нищо необичайно.
Изследователите откриха и признаци, че HACKERAI може да е бил разработен с помощта на AI инструменти за кодиране.
Анализираната проба съдържа коментари в стил изкуствен интелект, съобщения за дебъгване, тестов код, дублирана XOR рутина, използваща същия ключ 0xAB, и твърдо кодиран личен токен за достъп до GitHub.
Използването на легитимни облачни платформи не е новост, но остава ефективно, тъй като усложнява решенията за просто блокиране.
Свързан доклад относно канала SHEETCREEP през Google Sheets показа как авторите на заплахи могат да използват обикновени онлайн услуги, за да скрият командния трафик сред нормалната бизнес дейност.
HACKERAI беше открит чрез историческа инфраструктура, свързана с по-голямата операция.
Изследователите установиха, че домен, имитиращ Главния контролер на отбранителните сметки на Индия, е бил използван за разпространение на платформата преди появата на по-новата кампания PATCHCORD.
Кампанията се разширява в Южна Азия
По-широката кампания използва фалшиви инсталатори и архиви, насочени към афганистански телекомуникационни доставчици и индийски организации.
Една от примамките имитира афганистанския телеком Afghan Telecom чрез ZIP архив с име „TelecomTMS“, докато друга се представя като актуализация за пробив в сигурността на служители на Министерството на отбраната.
Основният имплант, PATCHCORD, си осигурява постоянно присъствие чрез прихващане на преките пътища за Microsoft Edge, Google Chrome и Mozilla Firefox.
SHEETCORD, вариант, базиран на Go, разширява този подход към Brave, Opera и Vivaldi, като същевременно използва Google Sheets вместо GitHub Gists за командния трафик.
Изследователите откриха и незащитен междинен сървър (staging server), съдържащ фишинг архиви, инструменти за кражба на идентификационни данни, код за експлойт и няколко платформи за командване и управление.
Това откритие сочи, че даден оператор подготвя няколко кампании едновременно, вместо да разчита на една фамилия зловреден софтуер или път за доставяне.
За организациите непосредствената грижа не са самите GitHub Gists, а подозрителното поведение около тях.
Екипите по сигурността трябва да разследват неочаквана активност към GitHub от крайни устройства, да внимават за преки пътища на браузъра, чиито целеви файлове са променени, и да проверяват софтуерните инсталатори, получени чрез имейл, приложения за съобщения или непознати уебсайтове.
Докладът препоръчва на организациите в Южна Азия да останат нащрек за фишинг опити, специфични за съответния сектор, и да наблюдават посочените индикатори.
Служителите трябва да бъдат особено внимателни с ZIP файлове и инсталатори, които твърдят, че са VPN клиенти, телекомуникационни инструменти, правителствени актуализации или спешен софтуер за сигурност.
Подобна социално-инженерна дейност беше наблюдавана и в кампаниите на APT36 за отбранителен фишинг. Инфраструктурата на кампанията все още беше активна към момента на публикуване.
Нейната комбинация от фишинг примамки, прихващане на преки пътища, модели на разработка, подпомагани от изкуствен интелект, и облачни канали за управление я правят сериозна заплаха.