Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für

Autor: Veröffentlicht 5 min de lectura 0 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implementieren und, nach öffentlicher Analyse, wahrscheinlich mit Betreibern verbunden, die Zugriff auf Gruppen von Ransomware verkaufen. Die beobachteten Vektoren und Techniken kombinieren Social Engineering auf kompromittierten Websites (bekannter Missbrauch von "fake CAPTCHA" oder ClickFix), legitime CDN-Missbrauch und Remote-Ausführung Mechanismen, die Festplattendrucke und evade Erkennung reduzieren.

Was wurde bestätigt: Dokumentierte Intrusionen verwenden falsche Verifikations-Bildschirme (ClickFix) in legitime Websites mit schädlichem JavaScript injiziert, befehlen das Opfer, einen Befehl in der Run Windows Box einzufügen und auszuführen, und dieser Befehl startet eine Kette, die das Herunterladen und Laufen von WordlistLoader beendet; wiederum WordlistLoader baut einen codierten Shellcode (aus Wörtern in Englisch oder UID-Blöcken) wieder ein. Parallel wurde SynkLoader durch Phishing in Microsoft Teams vertrieben, die den Download eines MSI-Installators, der in Azure Blob gehostet wurde, induziert; der Installer führt im Speicher ein modulares Set (Profiler, Beharrlichkeit, FishLocker, um Anmeldeinformationen mit einem falschen Sperrbildschirm, Backconnect, VNC, etc.) zu stehlen. Diese Ergebnisse wurden von Sicherheitsunternehmen veröffentlicht, die Infektionsketten und Artefakte in betroffenen Systemen beobachtet haben.

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Bild generiert mit IA.

Wie es technisch funktioniert (typische Laufkette): Der ClickFix-Flow beginnt mit JavaScript, das in kompromittierte Standorte eingespritzt wird. Das Skript präsentiert eine Box "Ich bin kein Roboter" und kopiert nach dem Anklicken einen schädlichen Befehl an die Zwischenablage und zeigt an, dass es mit Run verklebt wird. Dieser Befehl kann conhost.exe aufrufen, um eine cmd.exe "headless" (ohne sichtbares Fenster) zu starten, eine Remote-WebDAV-Ressource mit Push-und dann rundl32 ausführen. exe, um eine DLL direkt von der auf HTTPS installierten Ressource zu laden. Textliste Loader erhält den als Folge von Wörtern kodierten Shellcode; ein reflektierender Loader stellt diesen Code im Speicher auf und führt ihn aus. In anderen Fällen verwendet die Kette mshta, um Remote-HTA-Inhalte zu betreiben, die in VBScript / Power fließt Shell, die ein JPEG entfernt und lädt die Nutzlast aus dem Speicher, reduziert Spuren auf der Festplatte. Diese Schritte passen dokumentierte Techniken in Frames wie MITRE ATT & CK für mshta und lokale Befehlsausführung (https: / attack.mitre.org / Techniken / T1218 / 005 / und https: / attack.mitre.org / Techniken / T1059 / 003 /).

Auspuff- und Versorgungselemente: Die Angreifer haben zwei Ressourcen für Widerstand und Stealth verwendet. Zuerst verbergen sie das erste JavaScript als Base64-Blobs und laden in einigen Fällen ein weiteres JavaScript herunter, das in einem Blockchain-Smart Contract gespeichert ist (Technik einige rufen EtherHelling) um schnell "verbrante" URLs zu drehen. Zweitens verwenden sie legitime CDNs als jsDelivr, um Skripte oder bösartige PowerShell zu hosten; obwohl die CDN oft bösartige Inhalte schnell entfernt, erleichtert die Kombination mit EtherHelling geschlossene Infrastrukturänderungen (https: / / www.jsdelivr.com /).

Betroffene: Jeder Benutzer, der die kompromittierten Seiten besucht und den ClickFix-Anweisungen folgt (Einfügen / führen Sie den Befehl) ist gefährdet. Die Kampagnen verwenden legitime Websites mit schädlichem JavaScript, so ist es keine exklusive Anzeige von zweifelhaften Websites; darüber hinaus sind Mitarbeiter, die scheinbar interne Nachrichten auf Microsoft Teams erhalten und eine unverified MSI herunterladen, ebenfalls gefährdet. Organisationen mit Lax-Richtlinien zur binären Ausführung, keine Ein-/Ausgangssteuerung von Skripten oder kein fortgeschrittener EDR-Schutz sind bevorzugt Ziel.

Praktische Auswirkungen: Die Kombination aus reflektierenden Loadern, Speicherausführung und modularer Persistenz kann zur Diebstahl von Anmeldeinformationen, laterale Bewegung (durch TrafficRedirector / Backconnect), Datenexfiltration und persistenter Fernzugriff (VNC / RAT) führen. Diese Ressourcen erleichtern sowohl den Stealerbetrieb als auch den Verkauf des Zugangs zu Ransomware-Gruppen oder Erstzugriffsbetreibern (diese sind eine Schätzung basierend auf der beobachteten Funktionalität, nicht eine eindeutige Schlussfolgerung auf die Identität der Akteure).

Was noch nicht endgültig ist: Obwohl die Werkzeuge und Ketten gut dokumentiert sind, bleibt die Zuschreibung - die speziell WordlistLoader / SynkLoader betreibt und ob sie direkt als Gruppe von Ransomware oder als Initial - Access Broker fungieren - ohne schlüssige öffentliche Bestätigung. Es gibt auch Unsicherheit über den Gesamtumfang der Opfer und die Zeitdauer der Kampagnen mit aktuellen Varianten.

Spezifische und handlungsfähige Empfehlungen für Manager und Nutzer: niemals Befehle ausführen, die von Webseiten verklebt werden oder MSI herunterladen und installieren oder ausführbar sind, die nur auf Teams-Nachrichten basieren, ohne den Absender zu überprüfen. Für Unternehmensausrüstung und -umgebungen gelten diese spezifischen Maßnahmen:

- Blockieren oder beschränken mshta.exe, rundl32.exe und unmanaged PowerShell Ausführung durch AppLocker oder Windows Defender Application Control (WDAC) Richtlinien.

- Deaktivieren Sie WebClient-Service an Workstations, wenn WebDAV nicht erforderlich ist: mit administrativen Privilegien laufen sc stop WebClient & & & sc config WebClient start = deaktiviert.

- Implementieren Sie weiße Listenregeln für Skripte und Speicherausführungskontrolle (EDR, die Reflektoren und WoW64 / Heaven's Gate Trampolin erkennt), sowie die Verwendung von conhost.exe und ungewöhnlichen Kinderprozessen überwachen.

- Bewerben Sie MFA und Rotation von Anmeldeinformationen, wenn es einen Verdacht auf Engagement gibt; überprüfen Sie geplante Aufgaben und Beharrlichkeit Agenten nach der Erkennung.

- Filtern und testen Sie die Verwendung von CDN- und Drittanbieter-Repositories in der Web-Infrastruktur; überwachen Sie page-loaded externe Ressourcen und blockieren Sie JS in nicht zuverlässigen Drittanbieter-Repositories. Überprüfen Sie die Integrität der Unternehmenswebsites und härten Sie die Content Provider aus.

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Bild generiert mit IA.

- Trainieren Sie Benutzer gegen die ClickFix-Taktik: führen Sie niemals Anweisungen aus, die Schlag- und Laufbefehle im System als "Lösung" zu einem CAPTCHA beinhalten.

Baseline: um spezifische Techniken und zugehörige Verteidigung zu verstehen, siehe Microsofts technische Dokumentation über Ereignisverfolgung für Windows (ETW) und Minderung (https: / / learn.microsoft.com / en-us / windows / win32 / etw / about-event-tracing) und relevante Einträge in MITre ATT & CK auf Windows mshta und Shells Ausführung (https: / / / attackmitre.org / Techniken / Darüber hinaus werden CDN-Missbrauchsmanagement und das Risiko, Remote-Skripte zu hosten, von den Diensten selbst als jsDelivr (https: / / www.jsdelivr.com /) gut dokumentiert.

Kurz gesagt, die jüngsten Kampagnen zeigen eine Entwicklung in Richtung "Resilient"-Infrastruktur (CDN und Blockchain) Lieferketten, um es schwierig zu verlagern. Effektive Verteidigung kombiniert technische Maßnahmen (Umsetzungskontrolle, EDR, WebDAV-Blockung), Web-Infrastrukturmanagement und nutzerspezifische Schulungen, um ClickFixs erste Aktion zu verhindern.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.