Νέα επίθεση χάκερ: Κακόβουλο λογισμικό μέσω VBS και PowerShell με πολλαπλούς DuckDNS servers

hackers, Windows, χάκερ

Μια νέα εκστρατεία κακόβουλου λογισμικού χρησιμοποιεί απλά Windows scripts για να αποκτήσει απομακρυσμένο έλεγχο συστημάτων και να κλέψει ευαίσθητα δεδομένα. Η επίθεση βασίζεται σε Visual Basic Script και PowerShell, εργαλεία που υπάρχουν ήδη σε πολλούς υπολογιστές, γεγονός που μπορεί να δυσκολέψει τον εντοπισμό της.

Πολυεπίπεδη αλυσίδα μόλυνσης

Οι δράστες χρησιμοποιούν πολλαπλές διευθύνσεις DuckDNS και μια αλυσίδα παράδοσης που ξεκινά από ένα VBS αρχείο και καταλήγει σε ένα κακόβουλο payload για συστήματα Windows 64-bit.

Σύμφωνα με την ανάλυση του ερευνητή Anurag, δύο VBS αρχεία που εντοπίστηκαν ήταν πανομοιότυπα. Το script αποκρυπτογραφεί ένα στάδιο PowerShell, το οποίο στη συνέχεια προετοιμάζει το τελικό remote access tool.

Το PowerShell payload χρησιμοποιεί AES-256 κρυπτογράφηση και στη συνέχεια εξάγει ένα x64 payload. Ένας .NET βοηθητικός μηχανισμός τοποθετεί τον κακόβουλο κώδικα μέσα στη διαδικασία AppLaunch.exe, χρησιμοποιώντας τεχνική process hollowing.

Παραμονή στο σύστημα

Η επίθεση δεν περιορίζεται στην αρχική εκτέλεση. Το malware δημιουργεί μηχανισμό persistence, τοποθετώντας τον εαυτό του στον φάκελο Startup των Windows με το παραπλανητικό όνομα WindowsDefender.exe.

Παράλληλα, επιχειρεί να προσθέσει εξαιρέσεις στο Microsoft Defender, γεγονός που μπορεί να μειώσει τις πιθανότητες εντοπισμού του από τις ενσωματωμένες άμυνες του λειτουργικού.

Η χρήση πολλαπλών DuckDNS hosts δυσκολεύει επίσης τον αποκλεισμό της υποδομής, καθώς οι αμυνόμενοι πρέπει να εντοπίσουν και να αποκλείσουν περισσότερα σημεία παράδοσης ή επικοινωνίας.

Κλοπή κωδικών και δεδομένων

Το RAT μπορεί να συλλέξει δεδομένα από browsers, cookies και διαπιστευτήρια, ενώ διαθέτει δυνατότητες καταγραφής πληκτρολογήσεων και αντιγραφής περιεχομένου από το clipboard.

Αυτό σημαίνει ότι μπορεί να εκτεθούν κωδικοί πρόσβασης, κωδικοί μίας χρήσης, μηνύματα, στοιχεία πληρωμών και ενεργές συνεδρίες χρηστών.

Η καταγραφή πληκτρολογήσεων αποθηκεύεται τοπικά, ενώ η κακόβουλη υποδομή συνδέεται με επικοινωνίες command-and-control στη θύρα 4577.

Τι πρέπει να προσέξουν οι οργανισμοί

Οι ομάδες ασφαλείας θα πρέπει να αναζητούν ασυνήθιστη δραστηριότητα PowerShell, ιδιαίτερα όταν περιλαμβάνει κρυπτογραφημένα ή κρυφά scripts και ασυνήθιστες διεργασίες.

Οι χρήστες δεν θα πρέπει να ανοίγουν απρόσμενα αρχεία script, ακόμη και όταν εμφανίζονται μέσα σε αρχεία ZIP ή παρουσιάζονται ως συνηθισμένα έγγραφα.

Οι διαχειριστές μπορούν επίσης να περιορίσουν την εκτέλεση scripts όπου δεν είναι απαραίτητη, να ελέγχουν αλλαγές στις εξαιρέσεις του Defender και να εφαρμόζουν πολυπαραγοντικό έλεγχο ταυτότητας.

Σε περίπτωση εντοπισμού σχετικών ενδείξεων, το επηρεαζόμενο σύστημα θα πρέπει να απομονώνεται από το δίκτυο και να εξετάζεται για περαιτέρω δραστηριότητα. Η απλή αλλαγή κωδικών μπορεί να μην επαρκεί εάν έχουν κλαπεί cookies ή ενεργές συνεδρίες.

Ενδείξεις παραβίασης

Μεταξύ των δεικτών που αναφέρθηκαν περιλαμβάνονται τα κακόβουλα αρχεία envifa.vbs και sostener2.vbs, καθώς και συγκεκριμένα hashes των VBS αρχείων, του τελικού payload και του .NET helper.

Η αναφερόμενη υποδομή περιλαμβάνει τους hosts serversniperxx[.]duckdns[.]org, asegurar2026nuevo[.]duckdns[.]org, asegurar2026[.]duckdns[.]org και 2seguro2025[.]duckdns[.]org, ενώ ως πιθανό C2 αναφέρεται το serversniperxx[.]duckdns[.]org:4577.

Οι διευθύνσεις παραμένουν σκόπιμα defanged, ώστε να αποφεύγεται η κατά λάθος επίσκεψη σε κακόβουλη υποδομή.

Scroll to Top