SleepyDuck атакует разработчиков через вредоносные расширения OpenVSX

SleepyDuck представляет собой компактный бэкдор, который распространяется через вредоносные расширения IDE на маркетплейсе OpenVSX. Кампания демонстрирует атаку на цепочку поставок программного обеспечения, направленную на разработчиков.

Вредоносное ПО сохраняет отличительный ASCII-баннер с уткой и минималистичный дизайн загрузчика. Одновременно оно устанавливает канал удалённого выполнения команд, замаскированный под инструменты разработки.

От управления через Solana к HTTPS

Ранее существовавший вариант SleepyDuck использовал механизм управления на базе Solana. При запуске он инициализировал экземпляр JavaScript vm и получал конфигурацию из смарт-контракта sleepyduck[.]xyz через конечную точку RPC Solana.

Внедрённый код опрашивал контракт каждые 30 секунд на наличие команд. Операторы могли изменять интервалы опроса и выдавать задачи заражённым системам через блокчейн, не поддерживая прямые сетевые соединения.

Новая вариация отказалась от закрепления на основе блокчейна и перешла к обычным HTTPS-коммуникациям.

Сбор данных о заражённой системе

SleepyDuck собирает следующие сведения:

  • имя хоста жертвы;
  • имя пользователя;
  • платформу операционной системы;
  • MAC-адрес.

Эти значения используются для генерации идентификатора хоста из первых 16 символов его SHA-256 хеша. Вредоносное ПО отправляет телеметрию в формате JSON в POST-запросе на hxxps://function[.]undefined21[.]com/p.

Адрес сервера зашифрован в исходном JavaScript и расшифровывается во время выполнения.

Удалённое выполнение JavaScript

HTTPS-ответ рассматривается как исполняемый JavaScript, а не как статическая конфигурация. SleepyDuck сохраняет ответ в буфер и выполняет его с помощью vm.runInContext.

Контекст выполнения предоставляет возможности Node.js, включая require, process, Buffer, сетевые функции и доступ к файловой системе. Поэтому код, доставляемый через C2, может выполнять привилегированные операции, сопоставимые с теми, что доступны самому бэкдору. Речь идёт о дополнительном взаимодействии с системой, доступе к файлам и сетевой активности.

Веб-интерфейс для операторов

Удалённый сервер также предоставляет доступ к путям /login и /dashboard. Это указывает на наличие веб-интерфейса для операторов наряду с конечной точкой /p, используемой для телеметрии и задач заражённых хостов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: