Το MedusaHVNC επιτρέπει σε hackers να ελέγχουν κρυφά τον υπολογιστή σας

χάκερ

Ένα νέο Remote Access Trojan, με την ονομασία MedusaHVNC, επιτρέπει σε attackers να δημιουργούν έναν κρυφό εικονικό desktop στον υπολογιστή του θύματος και να χειρίζονται το σύστημα χωρίς να εμφανίζεται κάτι ύποπτο στην οθόνη.

Το malware διατίθεται ως Malware-as-a-Service μέσω ειδικής ιστοσελίδας και καναλιού στο Telegram, προσφέροντας σε κυβερνοεγκληματίες έτοιμα εργαλεία για επιθέσεις. Η τεχνολογία βασίζεται στις τεχνικές Hidden VNC, οι οποίες χρησιμοποιούνται εδώ και χρόνια σε επιθέσεις εναντίον χρηστών τραπεζικών υπηρεσιών.

Ένας δεύτερος desktop που δε βλέπει το θύμα

Σύμφωνα με ερευνητές της BlackFog, το MedusaHVNC δημιουργεί ένα ξεχωριστό Windows desktop με δική του διαδικασία explorer.exe. Έτσι, ο χρήστης συνεχίζει να εργάζεται στον υπολογιστή του χωρίς να βλέπει τις ενέργειες του attacker.

Το ιδιαίτερα επικίνδυνο στοιχείο είναι ότι ο browser λειτουργεί στο πραγματικό, μολυσμένο μηχάνημα και χρησιμοποιεί το κανονικό προφίλ του χρήστη, τα cookies των ενεργών συνεδριών και αποθηκευμένα στοιχεία σύνδεσης. Αυτό μπορεί να κάνει την κίνηση να φαίνεται ότι προέρχεται από μια ήδη έμπιστη συσκευή, δυσκολεύοντας αρκετούς μηχανισμούς εντοπισμού απάτης.

Κλοπή κωδικών, cookies και ιστορικού

Το MedusaHVNC διαθέτει λειτουργία «Browser Recovery», η οποία μπορεί να αναζητήσει αποθηκευμένους κωδικούς, cookies και ιστορικό περιήγησης από browsers όπως Chrome, Edge, Brave και Firefox, καθώς και από το Telegram.

Το πάνελ ελέγχου επιτρέπει στον operator να επιλέξει την εφαρμογή-στόχο, να ξεκινήσει μια κρυφή συνεδρία desktop και να παρακολουθεί ζωντανά την οθόνη της εφαρμογής, ρυθμίζοντας παράλληλα την ποιότητα εικόνας και το frame rate.

Πολυσταδιακή μόλυνση και εκτέλεση στη μνήμη

Η μόλυνση ξεκινά με ένα obfuscated JScript που εκτελείται μέσω του Windows Script Host. Το script δημιουργεί κρυφά αρχεία σε προσωρινό φάκελο και εγκαθιστά μηχανισμό persistence στον Startup φάκελο, ώστε το malware να επανεκκινεί μετά από reboot.

Στη συνέχεια, ένας AutoIt interpreter αποκρυπτογραφεί το πρώτο native payload, το οποίο εισάγεται στη νόμιμη εφαρμογή charmap.exe των Windows. Η τεχνική αυτή επιτρέπει στο κακόβουλο λογισμικό να χρησιμοποιεί μια αξιόπιστη διαδικασία για να δυσκολέψει τον εντοπισμό του.

Με επιπλέον επίπεδα κρυπτογράφησης, μεταξύ άλλων XOR και ChaCha20, αποκαλύπτεται το τελικό 64-bit payload, το οποίο επικοινωνεί με command-and-control server μέσω raw TCP sockets.

Τι μπορεί να κάνει στον υπολογιστή

Το MedusaHVNC χρησιμοποιεί native Windows APIs για να καταγράφει παράθυρα και οθόνες, να πραγματοποιεί ενέργειες μέσω εικονικής εισαγωγής δεδομένων και να διαβάζει ή να τροποποιεί το clipboard.

Παράλληλα, υποστηρίζει στοχευμένη αλληλεπίδραση με συνεδρίες Chrome, Edge και Firefox. Η λειτουργία του επιτρέπει στον attacker να χειρίζεται τον browser του θύματος χωρίς να χρειάζεται να εμφανιστεί στην πραγματική επιφάνεια εργασίας.

Scroll to Top