NYHETER

Rysk infostealer riktar in sig på ukrainska mål

En ny, fyra-stegs attackkedja kopplad till Lunex Malware-as-a-Service har identifierats och analyserats av Ontinue Cyber Defence Centre. Den riktar sig mot ukrainska mål och visar på en fristad för cyberkriminella.

Rysk infostealer riktar in sig på ukrainska mål

En nyligen genomförd analys av Ontinue Cyber Defence Centers har avslöjat en komplex attackkedja, känd som Lunex Malware-as-a-Service. Denna attack, som nu publiceras för första gången i detalj, involverar en fyra-stegs process som startar med en falsk CAPTCHA-sida och kulminerar med en fullt funktionsduglig C2-agent.

Operativet, som syftar till ukrainska mål, använder sig av en ‘Bring Your Own Vulnerable Driver’ (BYOVD)-strategi för att kringgå kernel-nivåövervakning. Detta innebär att en sårbar drivrutin används för att stänga av endpoint-säkerhetens callbacks, vilket tillåter den sista lasten att köras utan att systemet upptäcker den.

Som John Bambenek, President vid Bambenek Consulting, påpekar, är det vanligt att angripare försöker lista ut vilka säkerhetsverktyg som finns på målsystemet. Genom att blockera den sårbara körningen tidigt i attackcykeln, kan remediation åtgärdas.

”Tools like these almost always try to enumerate running processes to find security tools that can detect them. I have found that it is a strong EDR signal to look for this relatively easy to spot behavior to block the executable early in the attack lifecycle so remediation can be done. No legitimate tool looks for competing security products.”

Vice versa, Jordyn Alger, managing editor för Security magazine, framhäver att attackens framgång bygger på att utnyttja förtroende. Genom att använda en giltig leverantörscertifikat lyckas angriparen få tag på kernel-nivå. Införandet av OS’s inbyggda browser API:n ger angriparen persistence, och administrativa browser-uppgifter ger nycklarna till ytterligare nätverk. Detta är en varning till defensores om att fokusera på att blockera detta innan dessa blindhettar uppstår.