Nowy szczep złośliwego oprogramowania potrafiącego skutecznie ukrywać swoją obecność (stelth malware) jest w stanie wykorzystywać portale takie jak Yahoo, Gmail czy Facebook do kontaktowania się ze swoimi twórcami i otrzymywania komend. To co czyni skrypt IcoScript niezwykłym, jest wykorzystanie do tych działań własnego języka skryptowego pozwalającego na automatyczne łączenie się z kontem email. Skrzynka wykorzystywana do łączności haker-trojan musi zostać wcześniej odpowiednio skonfigurowana, by móc komunikować się z zainfekowanymi komputerami. Dostęp do aplikacji takich jak webmail bardzo rzadko jest blokowany przez administrtorów w sieciach firmowych. Stąd trojan jest w stanie otrzymywać komendy i wykonywać polecenia hakerów, bez nadmiernego zwracania na siebie uwagi i ryzyka wykrycia. Specjaliści bezpieczeństwa z G DATA SecurityLabs określili zagrożenie jako Win32.Trojan.IcoScript.A. Szczegółowa analiza opublikowana została na łamach Virus Bulletin.
Trojan infekuje komputery działające pod systemem Windows
Ten podstępny malware sprawiał kłopoty użytkownikom już od 2012 roku wciąż unikając wykrycia przez badaczy. Trojan typu RAT (dający atakującym zdalny dostęp do zainfekowanej maszyny) infekował jedynie komputery z systemem Windows. Popularne złośliwe oprogramowanie najczęściej wstrzykuje się w procesy aplikacji, co umożliwia jego wykrycie za pomocą odpowiedniego oprogramowania antywirusowego. IcoScript wykorzystuje natomiast standard COM (Component Object Model) tworzenia interfejsów programistycznych, by uzyskać dostęp do przeglądarki systemowej. Spośród wielu funkcji interfejsu COM umożliwia on np. tworzenie pluginów do przeglądarki Internet Explorer, co pozwala atakującym uzyskać swego rodzaju przyczółku do przeprowadzenia ataku na samą przeglądarkę, bez jego wykrycia.
Po wszystkim rejestrowany ruch sieciowy nie różni się niczym od zwykłego ruchu generowanego podczas surfowania przez użytkownika po internecie. Dodatkowo atakujący nie muszą martwić się o odpowiednie ustawienia sieciowe, które można konfigurować właśnie z poziomu przeglądarki.
„Ten płynnie dostosowujący się malware, którego przejawy działania zastają zamaskowane w zwykłym strumieniu danych wymienianym podczas korzystania z internetu, zaskakuje skalą problemu wszystkie działy bezpieczeństwa IT” – mówi Ralf Benzmüller, szef laboratorium G DATA. „Przykład IcoScript ukazuje nam jak hakerzy odpowiadają na działania prewencyjne i prowadzą korespondencyjną wojnę z tzw. good guys”.
Przekazywanie komend z wykorzystaniem webmail
IcoScript działa dzięki Internet Explorer, przeglądarce którą wykorzystuje jako narzędzie zezwalające mu na niezauważoną komunikacje poprzez webmail ze swoimi twórcami lub osobami zarządzającymi botnetem. Aby pobrać wiadomości ze skrzynki odbiorczej IcoScript posiad swój własny język skryptowy, umożliwia on wykonywanie automatycznych operacji na stronach internetowych portali. W przypadku IcoScript.A cały proces rozpoczyna się od otworzenia strony logowania do poczty Yahoo, następnie zalogowania do niej i pobrania wiadomości email. Trojan przeszukuje pobrane wiadomości pod kątem kodu kontrolnego, który po odnalezieniu jest przekazywany jako komendy i instrukcje. Wiadomości email mogą zostać wykorzystane również do przesyłania danych wykradzionych z zaatakowanej sieci.
„Działania trojana nie ograniczają się jedynie do poczty oferowanej przez serwis Yahoo. Metoda ta sprawdza się na wielu różnych serwisach jak Gmail, Outlook itp. Czy nawet LinkedIn, Facebook oraz inne serwisy społecznościowe mogą zostać wykorzystane do komunikacji pomiędzy cyberprzestępcami, a złośliwym oprogramowaniem.” – wyjaśnia Benzmüller.
Virus Bulletin – szanowany głos w świeci AV
Pełna analiza została opublikowana w uznanym brytyjskim magazynie dotyczącym bezpieczeństwa IT pod tytułem “IcoScript: Using Webmail to control malware”.
„IcoScript to bardzo nietypowy malware. Cieszymy się, że nasza praca została doceniona, a sam artykuł ukazał się w renomowanym czasopiśmie dla ekspertów z branży.” – mówi Benzmüller.
- Pełna analiza dostępna w jeżyku angielskim na stronie: https://www.virusbtn.com/virusbulletin/archive/2014/08/vb201408-IcoScript
- Lub w pliku PDF pod adresem:https://www.virusbtn.com/pdf/magazine/2014/vb201408-IcoScript.pdf
źródło: G Data
Czy ten artykuł był pomocny?
Oceniono: 0 razy