Hackers Escondem Malware em Imagens para Implantar o VIP Keylogger e o 0bj3ctivity Stealer

Os agentes de ameaças foram observados ocultando códigos maliciosos em imagens para fornecer malware, como o VIP Keylogger e o 0bj3ctivity Stealer, como parte de campanhas separadas.
“Em ambas as campanhas, os invasores esconderam códigos maliciosos em imagens que carregaram para o arquivo[.]org, um site de hospedagem de arquivos, e usaram o mesmo .Carregador NET para instalar suas cargas úteis finais”, HP Wolf Security disse em seu Relatório de Insights de Ameaças para o 3o trimestre de 2024, compartilhado com o The Hacker News.
O ponto de partida é um e-mail de phishing que se disfarça de faturas e ordens de compra para induzir os destinatários a abrir anexos maliciosos, como documentos do Microsoft Excel, que, quando abertos, exploram uma falha de segurança conhecida no Equation Editor (CVE-2017-11882) para baixar um arquivo VBScript.
O script, por sua vez, é projetado para decodificar e executar um script do PowerShell que recupera uma imagem hospedada em archive[.]org e extrai um código codificado em Base64, que é posteriormente decodificado em um .NET executável e executado.
O .O executável NET serve como um carregador para baixar o VIP Keylogger de um determinado URL e o executa, permitindo que os agentes de ameaças roubem uma ampla gama de dados dos sistemas infectados, incluindo teclas digitadas, conteúdo da área de transferência, capturas de tela e credenciais. Ações VIP Keylogger sobreposições funcionais com Snake Keylogger e 404 Keylogger.
Uma campanha semelhante foi encontrada para enviar arquivos maliciosos para alvos por e-mail. Essas mensagens, que se apresentam como solicitações de cotações, visam atrair os visitantes para abrir um arquivo JavaScript dentro do arquivo que, em seguida, inicia um script do PowerShell.
Como no caso anterior, o script do PowerShell baixa uma imagem de um servidor remoto, analisa o código codificado no Base64 e executa o mesmo .Carregador baseado em NET. O que é diferente é que a cadeia de ataque culmina com a implantação de um ladrão de informações chamado 0bj3ctividade.
Os paralelos entre as duas campanhas sugerem que os agentes de ameaças estão aproveitando os kits de malware para melhorar a eficiência geral, ao mesmo tempo em que reduzem o tempo e o conhecimento técnico necessários para criar os ataques.
A HP Wolf Security também disse que observou maus atores recorrendo a contrabando de HTML técnicas para largar o XWorm trojan de acesso remoto (RAT) por meio de um conta-gotas AutoIt, ecoando campanhas anteriores que distribuíram o AsyncRAT de maneira semelhante.
“Notavelmente, os arquivos HTML tinham características sugerindo que eles tinham sido escritos com a ajuda do GenAI”, disse a HP. “A atividade aponta para o uso crescente do GenAI nos estágios iniciais de acesso e entrega de malware da cadeia de ataque.”
“De fato, os agentes de ameaças podem obter inúmeros benefícios do GenAI, desde escalar ataques e criar variações que poderiam aumentar suas taxas de infecção, até dificultar a atribuição por defensores da rede.”
Isso não é tudo. Os agentes de ameaças foram vistos criando repositórios do GitHub anunciando ferramentas de fraude e modificação de videogames para implantar o malware Lumma Stealer usando um .conta-gotas NET.
“As campanhas analisadas fornecem mais evidências da mercantilização do crime cibernético”, disse Alex Holland, principal pesquisador de ameaças do HP Security Lab. “Como os kits de malware por número estão mais disponíveis gratuitamente, acessíveis e fáceis de usar, até mesmo os novatos com habilidades e conhecimentos limitados podem montar uma cadeia de infecção eficaz.”
Fonte: https://thehackernews.com/