Phantom Goblin: Байты, крадущиеся в тени

Phantom Goblin: Байты, крадущиеся в тени

Источник: cyble.com

В последние месяцы кибербезопасность столкнулась с новым методом распространения вредоносного ПО под названием Phantom Goblin. Эта сложная вредоносная программа использует тактики социальной инженерии для кражи конфиденциальной информации, что делает её опасным противником для пользователей и организаций.

Механизм Заражения

Заражение Phantom Goblin начинается с рассылки RAR-вложений в виде спама, содержащих файл быстрого доступа (LNK), замаскированный под документ PDF. Как только файл LNK выполняется, запускается команда PowerShell, которая извлекает дополнительные вредоносные файлы из репозитория GitHub. Это позволяет выполнять ряд скрытых действий, включая:

  • Обеспечение сохранности в системе жертвы через добавление записи в реестр для автоматического запуска
    сценария при загрузке системы.
  • Использование ложных названий компонентов, чтобы избежать обнаружения системами безопасности.
  • Завершение активных процессов веб-браузеров для кражи файлов cookie и учетных данных.

Технологические Тактики

Вредоносная программа применяет команды tasklist и taskkill для идентификации и завершения процессов браузеров перед началом извлечения данных. Она также использует удаленную отладку, чтобы обойти шифрование приложений (ABE) и тайно собирать данные:

Кража Данных

Собранные данные, включая файлы cookie браузера и учетные данные, архивируются и отправляются через Telegram Bot API на бот Telegram, принадлежащий хакерам. Кроме того, другие полезные приложения:

  • Собирают обширные данные о браузере.
  • Обеспечивают несанкционированный удаленный доступ через туннели Visual Studio Code (VSCode).

Постоянный Контроль за Системами

При запуске полезная нагрузка VSCode проверяет активные экземпляры и завершает все текущие сеансы, загружая свою версию VSCode под видом законного обновления. Эта операция позволяет хакерам сохранять постоянный контроль над скомпрометированными системами. Кроме того, вредоносная программа собирает историю посещенных страниц и настройки браузера, используя собранные данные для дальнейшей эксплуатации.

Вывод

Эта сложная операция подчеркивает эволюцию методов, используемых хакерами. Применяя социальную инженерию, надежные инструменты и скрытые методы, Phantom Goblin представляет серьезную угрозу в условиях меняющегося ландшафта киберпреступности. Используя привычные форматы файлов и приложения, эта вредоносная программа особенно умело обходит традиционные меры безопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: