Эксперты обнаружили новый метод распространения вирусов — загрузка данных через пиксели PNG-файла

Image: OpenAI
Специалисты по информационной безопасности из Elastic Security Labs сообщили о выявлении нового способа распространения вредоносного программного обеспечения GHOSTPULSE — хакеры начали загружать данные через пиксели PNG-файла. Подобную практику аналитики считают одним из наиболее серьёзных изменений в функционировании вредоносного ПО после его появления в 2023 году.
Специалисты отмечают, что вредоносное программное обеспечение GHOSTPULSE ранее скрывало свои вредоносные данные в IDAT-блоках PNG-файлов. С помощью нового алгоритма, разработанного хакерами, появилась возможность внедрения вредоносной информации непосредственно в структуру пикселей картинки, что существенно усложняет процессы выявления вредоносной активности.
В Elastic Security Labs уточняют, что новая версия вредоносного ПО уже давно применяется в хакерских атаках, в ходе которых также используются сложные техники социальной инженерии. В качестве примера эксперты привели хакерскую операцию с применением вредоносного программного обеспечения LUMMA STEALER, в ходе которой от пользователей системы требуют ввести специальную комбинацию клавиш вместо стандартной капчи, что становится причиной запуска скрипта, который загружает и выполняет полезную нагрузку GHOSTPULSE.
Эксперты напоминают, что ранее распространение вредоносного ПО происходило в виде пакета из нескольких файлов, в котором присутствовали исполняемый файл, предварительно заражённый DLL, и PNG с зашифрованной конфигурацией. В новой версии киберпреступники существенно упростили этот процесс, так как только один исполняемый файл включает в себя PNG-картинку в разделе ресурсов.
В новой версии вредоносца также сохранены старые элементы, в том числе алгоритм хеширования API Windows, но основное изменение состоит в способе поиска конфигурации. Теперь вместо IDAT-блока происходит извлечение данных из RGB-значений пикселей. Вредонос формирует массив байтов, после чего проходит по каждому пикселю, извлекая значения цветов. Далее осуществляется выявление шестнадцати байт: первые четыре байта представлены в виде хэша CRC32, остальные 12 являются данными для проверки. При совпадении хэша появляется возможность отыскать конфигурацию и ключ XOR для расшифровки.



