Κυβερνοεγκληματίες χρησιμοποιούν ιδιαίτερα πειστικές ψεύτικες εφαρμογές πορτοφολιών κρυπτονομισμάτων και κακόβουλες επεκτάσεις προγραμμάτων περιήγησης, με στόχο να κλέψουν φράσεις ανάκτησης, στοιχεία σύνδεσης και ενεργές συνεδρίες χρηστών.
Η δραστηριότητα συνδέεται με τη γνωστή καμπάνια CastleLoader, η οποία προσφέρει στους επιτιθέμενους πολλαπλές μεθόδους πρόσβασης σε μολυσμένες συσκευές Windows.
Πώς ξεκινά η επίθεση
Η επίθεση αρχίζει μέσω ψεύτικων εγκαταστατών λογισμικού και παραπλανητικών μηνυμάτων τύπου «ClickFix», τα οποία πιέζουν τα θύματα να εκτελέσουν κακόβουλες εντολές PowerShell.
Αφού ενεργοποιηθεί, το CastleLoader κατεβάζει επιπλέον κακόβουλο λογισμικό χωρίς να αφήνει εμφανή αρχεία στο σύστημα, δυσκολεύοντας τον έγκαιρο εντοπισμό.
Ερευνητές της Arctic Wolf εντόπισαν τα νέα φορτία κακόβουλου λογισμικού κατά την παρακολούθηση των εκστρατειών Urutyka, Garrigin και Noidret. Όπως επισημαίνουν, οι δράστες επεκτείνουν πλέον τη δράση τους από τη γενική κλοπή διαπιστευτηρίων σε εργαλεία ειδικά σχεδιασμένα για χρήστες κρυπτονομισμάτων.
Κλοπή φράσεων ανάκτησης
Η σημαντικότερη προσθήκη είναι το NeedleStealer, γραμμένο στη γλώσσα Rust, το οποίο εμφανίζει ένα ιδιαίτερα ρεαλιστικό αντίγραφο εφαρμογών πορτοφολιών όπως τα Ledger, Trezor και Exodus.
Οι χρήστες καλούνται να εισαγάγουν τη μυστική φράση ανάκτησης του πορτοφολιού τους. Το κακόβουλο λογισμικό δεν εκμεταλλεύεται κάποιο κενό ασφαλείας στις ίδιες τις εφαρμογές, αλλά βασίζεται στην εξαπάτηση του θύματος ώστε να πληκτρολογήσει μόνο του τα ευαίσθητα στοιχεία.
Οι φράσεις ανάκτησης είναι ιδιαίτερα πολύτιμες, καθώς, σε αντίθεση με έναν κωδικό πρόσβασης, δεν μπορούν να αντικατασταθούν εύκολα μετά την αποκάλυψή τους.
Κακόβουλες επεκτάσεις για browsers
Μια δεύτερη έκδοση του NeedleStealer, αναπτυγμένη στη γλώσσα Go, εγκαθιστά κακόβουλες επεκτάσεις που εμφανίζονται ως νόμιμο λογισμικό, όπως εργαλεία αποκλεισμού διαφημίσεων.
Οι επεκτάσεις αυτές αποκτούν πρόσβαση στα δεδομένα και στις ενεργές συνεδρίες του browser. Εάν οι επιτιθέμενοι αποκτήσουν το ενεργό session ενός λογαριασμού, μπορούν να συνδεθούν χωρίς να γνωρίζουν τον κωδικό πρόσβασης ή να ενεργοποιήσουν νέο έλεγχο ταυτότητας.
Μέτρα προστασίας
Η Arctic Wolf συνιστά τον αποκλεισμό της σχετικής υποδομής σε επίπεδο DNS, firewall και endpoint, καθώς και την παρακολούθηση ύποπτης δραστηριότητας PowerShell, Node.js, Python και IronPython, ιδιαίτερα όταν εκτελείται από φακέλους όπως οι ProgramData και AppData.
Παράλληλα, προτείνεται η εφαρμογή allowlisting εφαρμογών, η απαγόρευση εκτέλεσης μη εγκεκριμένων εκτελέσιμων αρχείων σε φακέλους χρηστών, η ενεργοποίηση των PowerShell Script Block Logging και Module Logging, καθώς και ο τακτικός έλεγχος των εγκατεστημένων επεκτάσεων στους browsers.
Οι ειδικοί τονίζουν επίσης ότι καμία νόμιμη ενημέρωση λογισμικού, σελίδα CAPTCHA ή διαδικασία επαλήθευσης δεν θα ζητήσει από τον χρήστη να ανοίξει το παράθυρο «Run» των Windows και να επικολλήσει εντολές PowerShell.