มีการค้นพบแคมเปญฟิชชิ่งเมื่อเร็วๆ นี้ซึ่งใช้ประโยชน์จาก Microsoft Teams เพื่อเผยแพร่มัลแวร์ DarkGate ตามที่รายงานโดย TrueSec ผู้โจมตีใช้การแจ้งเตือนการประชุมปลอมเพื่อล่อลวงผู้ใช้ให้เข้ามา กำลังดาวน์โหลดเอกสารที่เป็นอันตราย เมื่อเปิดเอกสาร มันจะทริกเกอร์การดาวน์โหลด มัลแวร์ DarkGate

Telekom Security ให้ความกระจ่างกับ DarkGate

การวิเคราะห์ของ Telekom Security CTI เผยให้เห็นว่าในตอนแรกแคมเปญมัลแวร์มีการระบุแหล่งที่มาอย่างไม่ถูกต้องกับ Emotet เนื่องจากการจับคู่ที่ผิดพลาด อย่างไรก็ตาม การตรวจสอบเพิ่มเติมยืนยันว่ามีความเกี่ยวข้องกับตระกูลมัลแวร์ DarkGate มัลแวร์ใช้ สคริปต์ AutoIt สำหรับกิจวัตรการติดไวรัสเบื้องต้นและสื่อสารกับ โปรโตคอล C2 คล้ายกับ DarkGate เวอร์ชันก่อนหน้า

รายละเอียดห่วงโซ่การติดเชื้อ

เหยื่อได้รับข้อความฟิชชิ่งที่มีลิงก์ การคลิกลิงก์นี้ ซึ่งน่าจะชี้ไปที่ ระบบกระจายการรับส่งข้อมูล (TDS) ) นำเหยื่อไปยัง URL เพย์โหลดสุดท้ายสำหรับการดาวน์โหลด MSI การเปิดไฟล์ MSI ที่ดาวน์โหลดจะเป็นการเริ่มการติดไวรัส DarkGate ในแคมเปญอื่นที่สังเกตได้ เพย์โหลดเริ่มต้นถูกส่งเป็นสคริปต์ Visual Basic สคริปต์นี้หลังจากสร้างความสับสนหลายเลเยอร์ จะใช้ขดไบนารีใน Windows เพื่อดาวน์โหลดไฟล์ปฏิบัติการ AutoIt และไฟล์สคริปต์จากเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม

ความสามารถของ DarkGate

มัลแวร์มาพร้อมกับคุณสมบัติต่างๆ รวมถึงกลไกการคงอยู่ การเพิ่มระดับสิทธิ์ เทคนิคการหลบหลีกการป้องกัน และการเข้าถึงข้อมูลรับรอง สามารถตรวจจับและหลบเลี่ยงแซนด์บ็อกซ์ทั่วไปและโซลูชันเครื่องเสมือน (VM) ตรวจสอบผลิตภัณฑ์ป้องกันไวรัสที่รู้จักกันดี และแม้แต่การปลอมแปลง การแสดงตนโดยการฉีดตัวเองเข้าสู่กระบวนการ Windows ที่ถูกต้องตามกฎหมาย นอกจากนี้ ยังสามารถขโมยข้อมูลจากโปรแกรมต่างๆ ตั้งแต่เว็บเบราว์เซอร์ไปจนถึงซอฟต์แวร์อย่าง Discord และ FileZilla

นักแสดงเบื้องหลัง DarkGate

ผู้ใช้ชื่อ RastaFarEye ได้โปรโมต DarkGate Loader บนฟอรัมอาชญากรรมทางไซเบอร์ตั้งแต่วันที่ 16 มิถุนายน 2023 บุคคลนี้อ้างว่าได้ลงทุนมากกว่า 20,000 ชั่วโมงตั้งแต่ปี 2017 ใน การพัฒนาของมัลแวร์ นักแสดงเสนอรูปแบบการกำหนดราคาที่หลากหลายสำหรับมัลแวร์และจำกัดการเข้าถึงของบริษัทในเครือสูงสุด 10 แห่งเพื่อรักษาความพิเศษเฉพาะตัว แม้จะสื่อสารภาษาอังกฤษเป็นหลัก แต่ก็มีข้อบ่งชี้ว่านักแสดงอาจคุ้นเคยกับภาษารัสเซียและสเปน ซึ่งบ่งบอกถึงภูมิหลังทางภาษาที่หลากหลาย

Categories: IT Info