Нова кампании за разпространение на зловреден код под Windows крие злонамерен код в обикновени английски думи, което прави неговото засичане по-малко подозрително по време на анализ.

Техниката се използва за доставяне на Amatera Stealer – заплаха за кражба на информация, насочена към чувствителни данни, съхранявани на заразените системи.

Кампанията разчита на ClearFake – дългогодишна операция, която компрометира легитимни уебсайтове и поставя фалшиви CAPTCHA проверки върху реалните страници.

На посетителите се казва да завършат стъпка за проверка, но подканата всъщност ги насочва да изпълнят злонамерена команда чрез диалоговия прозорец Run на Windows.

Анализаторите от GenDigital идентифицираха новия товарач, наречен WordlistLoader, и откриха, че той реконструира скрит шелкод от списък с често срещани английски думи.

Този подход дава на атакуващите още един начин да скрият кода, като същевременно поддържат веригата на заразяване фокусирана върху човешка грешка, а не върху софтуерна уязвимост.

GenDigital заяви в доклад, споделен с Cyber Security News (CSN), че непосредственият риск е за потребителите на Windows, които следват неочаквани инструкции в браузъра, особено искания за натискане на Win+R, поставяне на съдържание от клипборда и натискане на Enter.

Такива примамки в стил „ClickFix“ се превърнаха в често срещан метод за доставяне на инструменти за кражба на информация, тъй като убеждават жертвите сами да стартират злонамерената команда.

Хакери крият злонамерен код в английски думи

WordlistLoader съхранява кода от следващия етап като последователност от обикновени английски думи. Всяка дума съответства на един байт чрез списък от 256 уникални думи, специфичен за съответната компилация.

Товарачът обработва последователността от думи, намира позицията на всяка дума в списъка и записва съответния байт в паметта. Казано по-просто, списък с думи с безобиден вид се превръща в изпълним зловреден код едва след като товарачът го преведе обратно в машинен код.

Това затруднява статичния анализ, тъй като инструментите за сигурност и анализаторите първоначално могат да срещнат четим текст вместо очевиден блок от шелкод.

GenDigital откри и модифициран вариант на WordlistLoader, който заменя списъка с английски думи с UUID стойности. В тази версия всеки UUID представлява 16-байтов блок от код, което показва, че операторите могат да променят метода на кодиране, без да променят по-широкия поток на изпълнение.

Товарачът не се ограничава само до скриване на код. Преди да стартира възстановения злонамерен код, той проверява дали вече не работи друго негово копие, опитва се да възстанови променените функции на системните модули и пречи на регистрирането на събития в Windows.

Тези действия имат за цел да затруднят мониторинга и разследването на сигурността. Кампанията започва на хакнати уебсайтове, където атакуващите инжектират JavaScript в иначе легитимни страници.

Инжектираният код може да използва EtherHiding – техника, която извлича допълнително злонамерено съдържание от смарт договор в блокчейн, преди да представи фалшива CAPTCHA на посетителя.

След като посетителят щракне върху фалшивата подкана „Не съм робот“, сайтът копира команда в клипборда на Windows.

След това жертвата е инструктирана да отвори диалоговия прозорец Run и да я постави, стартирайки неволно скрит команден процес, който осъществява достъп до отдалечен WebDAV ресурс и стартира злонамерена DLL библиотека чрез rundll32.

Този метод на доставка е особено ефективен, тъй като използва вградени компоненти на Windows, вместо да изисква традиционен експлойт.

В крайна сметка WordlistLoader стартира Amatera, известен също като ACR Stealer. Amatera се обновява активно и включва по-силна обфускация на кода, методи за избягване на кукички за сигурност (security hooks) и рутини, насочени към възстановяване на защитени ключове за криптиране на браузъра.

Инструментът за кражба на данни може да се насочи към информация, съхранявана в браузъра, включително идентификационни данни, които могат да бъдат ценни за превземане на акаунти или последващи измами. Неговите по-нови версии използват и техники за взаимодействие с 64-битови процеси на браузъра и получаване на ключове, защитени от функцията Application-Bound Encryption на Chromium.

Потребителите трябва да третират всяка CAPTCHA проверка, предупреждение в браузъра или заявка за проверка на уебсайт, която ги кара да отворят Run, Terminal, Command Prompt или PowerShell, като злонамерена. Легитимните CAPTCHA услуги не изискват от потребителите да поставят команди в Windows.

Организациите трябва също така да наблюдават за необичайна активност на rundll32, изпълнение на команди, задействано от клипборда, WebDAV връзки и посещения на компрометирани сайтове.