Abyssos RAT: Νέο RDPWrap module για απομακρυσμένη πρόσβαση

Σύνοψη Άρθρου

  • Το νέο remote access trojan Abyssos απειλεί τα Windows συστήματα συνδυάζοντας προηγμένη κρυπτογράφηση και αρθρωτή αρχιτεκτονική.
  • Εντοπίστηκε από τους ερευνητές ασφαλείας της Zscaler και αξιοποιεί ειδικό module τύπου RDPWRAP για διευρυμένη απομακρυσμένη πρόσβαση.
  • Η αλλαγή κωδικού πρόσβασης δεν αρκεί για την αντιμετώπισή του, καθώς το κλέβει ενεργά session cookies και παρακάμπτει τους παραδοσιακούς ελέγχους.

Ο μηχανισμός λειτουργίας του Abyssos

Αν θες να καταλάβεις γιατί το Abyssos ανησυχεί τους ειδικούς κυβερνοασφάλειας, πρέπει να κοιτάξεις πέρα από τα βασικά χαρακτηριστικά ενός κλασικού RAT. Σύμφωνα με την τεχνική ανάλυση που δημοσίευσε η Zscaler, το malware χρησιμοποιεί ένα προσαρμοσμένο πρωτόκολλο TCP σε συνδυασμό με κρυπτογράφηση AES-GCM για να επικοινωνεί αθόρυβα με τον C&C server του.

Κατά την πρώτη του εκτέλεση σε ένα ανυποψίαστο Windows σύστημα, συλλέγει κρίσιμα μεταδεδομένα όπως το όνομα του υπολογιστή, τα δικαιώματα χρήστη, την έκδοση του λειτουργικού και τη δημόσια IP διεύθυνση. Η αρθρωτή του φύση επιτρέπει στους επιτιθέμενους να κατεβάζουν επιπλέον payloads κατά παραγγελία, κάνοντας την ανίχνευσή του από τα παραδοσιακό antivirus εξαιρετικά δύσκολη υπόθεση.

Επιπλέον, οι αναλυτές εντόπισαν μηχανισμούς αποφυγής ανάλυσης που ελέγχουν αν το δείγμα τρέχει σε εικονική μηχανχή (VM) ή σε περιβάλλον sandbox. Αν εντοπίσουν εργαλεία ανάλυσης, οι διεργασίες τερματίζονται αυτόματα για να κρυφτούν τα ίχνη των δραστών.

RDPWrap και κρυφά sessions

Το πιο ανησυχητικό στοιχείο στο οπλοστάσιο του Abyssos είναι η ενσωμάτωση ενός module που σχετίζεται με τη βιβλιοθήκη RDPWrap. Όταν ο server δώσει την κατάλληλη εντολή, το malware αποκρυπτογραφεί και τοποθετεί το module στον φάκελο προσωρινών αρχείων των Windows, με τυχαία ονομασία που ξεκινάει από το πρόθεμα «rdp».

Αυτή η τακτική επιτρέπει στους εισβολείς να επεκτείνουν τις δυνατότητες απομακρυσμένης πρόσβασης χωρίς να βασίζονται αποκλειστικά στα ενσωματωμένα πρωτόκολλα των Windows. Σε συνδυασμό με τις δυνατότητες καταγραφής πληκτρολογίου (keylogging) και λήψης στιγμιότυπων οθόνης, το εργαλείο μετατρέπει μια απλή μόλυνση σε πλήρη κατοχή του τερματικού.

Όπως σημειώνουν και άλλες πρόσφατες έρευνες ασφαλείας, τα σύγχρονα Trojans προτιμούν να κινούνται πλαγίως μέσα στο δίκτυο χρησιμοποιώντας ύπουλες μεθόδους, αντί να προχωρούν σε θορυβώδεις επιθέσεις ransomware από την πρώτη στιγμή.

Κλοπή cookies και αντιμετώπιση

Η ζημιά από το Abyssos δεν σταματά στο επίπεδο του λειτουργικού συστήματος. Το malware διαθέτει ξεχωριστές ρουτίνες για την ανάκτηση διαπιστευτηρίων από προγράμματα περιήγησης όπως ο και ο Mozilla Firefox, στοχεύοντας άμεσα στα αποθηκευμένα cookies και τις συνεδρίες χρηστών.

Η τακτική αυτή περιλαμβάνει ακόμη και το άνοιγμα του Chrome με ενεργοποιημένο το remote debugging, δίνοντας τη δυνατότητα στους hackers να παρακάμψουν τα συστήματα ελέγχου ταυτότητας πολλαπλών παράγοντων (MFA). Αν κάποιος οργανισμός πέσει θύμα αυτής της επίθεσης, η απλή αλλαγή κωδικού πρόσβασης δεν αρκεί για να διώξει τον εισβολέα.

Εμείς στο TechNoid προτείνουμε τον άμεσο έλεγχο των ενεργών συνδέσεων και την αναθεώρηση των δικαιωμάτων πρόσβασης σε επίπεδο Domain Controller αν εντοπιστούν ύποπτα ίχνη.

Mini-Benchmark / IoCs Overview

Τύπος Δείκτη / Indicator Περιγραφή
SHA-256 52b400c5be1557a8df146f62fde76d906e7e0a92ed76788717ef61c758f315aa Abyssos v2.4F
IP Address 213[.]145.86.42 C&C Server
File Name windows_update_cache.json Keylogger cache file

Η άποψή μας στο TechNoid

Το Abyssos αποδεικνύει για πολλοστή φορά ότι το μεγαλύτερο πρόβλημα στην κυβερνοασφάλεια δεν είναι πλέον το ίδιο το κακόβουλο λογισμικό, αλλά η αδυναμία των παραδοσιακών εργαλείων να εντοπίσουν τις αρθρωτές συμπεριφορές του. Η επιλογή των δημιουργών του να αξιοποιούν νόμιμες βιβλιοθήκες και τεχνικές όπως το RDPWrap δείχνει μια στροφή προς το λεγόμενο “living off the land” μοντέλο επίθεσης.

Αν είσαι διαχειριστής συστημάτων, οφείλεις να αντιμετωπίσεις τα σύγχρονα RATs όχι σαν απλά ιούς, αλλά σαν μόνιμες απειλές υποδομής. Εστίασε στην παρακολούθηση της συμπεριφοράς των διεργασιών στα Windows και μην επαναπαύεσαι ποτέ σε αυτοματοποιημένα alerts προγραμμάτων προστασίας που βασίζονται αποκλειστικά σε παλιές υπογραφές.

Συχνές Ερωτήσεις για το Abyssos RAT

Τι είναι το Abyssos RAT;

Είναι ένα νέο τρογάν απομακρυσμένης πρόσβασης (RAT) για λειτουργικά συστήματα Windows που διαθέτει αρθρωτή αρχιτεκτονική και προηγμένα χαρακτηριστικά υποκλοπής.

Πώς μολύνει τα συστήματα το Abyssos;

Η ακριβής αρχική μέθοδος εισόδου παραμένει αντικείμενο έρευνας, αλλά δρα κυρίως ως post-compromised εργαλείο μετά από μια αρχική παραβίαση.

Ποιος ανακάλυψε το Abyssos RAT;

Η ύπαρξή του εντοπίστηκε και αναλύθηκε από τους ερευνητές ασφαλείας της Zscaler.

Τι ρόλο παίζει το module RDPWrap;

Χρησιμοποιείται για την επέκταση των δυνατοτήτων απομακρυσμένου ελέγχου των Windows μέσω κρυπτογραφημένων modules που αποθηκεύονται προσωρινά στον δίσκο.

Αρκεί η αλλαγή κωδικού αν μολυνθώ από το Abyssos;

Όχι, διότι το malware κλέβει ενεργά browser cookies και session tokens, επιτρέποντας στους επιτιθέμενους να παρακάμψουν τους ελέγχους ταυτότητας.

Πώς μπορώ να εντοπίσω το Abyssos στο δίκτυό μου;

Αναζήτησε ασυνήθιστες εξερχόμενες συνδέσεις με κρυπτογραφημένα πρωτόκολλα, άγνωστα modules στον φάκελο Temp και ύποπτη συμπεριφορά RDP.

Είναι επικίνδυνα τα IoCs που δημοσιεύθηκαν;

Ναι, οι δείκτες όπως τα SHA-256 hashes και οι IP διευθύνσεις βοηθούν στον εντοπισμό του malware μέσα σε συστήματα SIEM και πλατφόρμες Threat Intelligence.

Διάβασε επίσης τις αναλύσεις μας για τις εξελίξεις στην ασφάλεια δικτύων και τις νέες στις επιθέσεις phising με τη χρήση τεχνητής νοημοσύνης.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles