Site icon Kiber.ba

Earth Hundun Hacker Group koristi napredne taktike za izbjegavanje otkrivanja

Earth Hundun Hacker Group koristi napredne taktike za izbjegavanje otkrivanja-Kiber.ba

Earth Hundun Hacker Group koristi napredne taktike za izbjegavanje otkrivanja-Kiber.ba

Earth Hundun, poznata azijsko-pacifička organizacija zlonamjernog softvera, koristi Waterbear i Deuterbear.

Prvi put smo naišli na Deuterbeara u arsenalu Earth Hunduna u oktobru 2022., što je signaliziralo njegovu implementaciju.

Industrijska distribucija krajnjih tačaka zaraženih Waterbearom i Deuterbearom od 2022.

Ovaj izvještaj opisuje ultimativni trojanac za daljinski pristup (RAT) koji smo oporavili od C&C servera iz Earth Hundun kampanje 2024. godine.

Na početku smo ispitali mrežne akcije Waterbear downloadera. Studija slučaja pokazuje kako su Waterbear RAT i njegovi dodaci implementirani u drugoj fazi i kako su se Waterbear programi za preuzimanje proširili po mrežama, što je komplikovalo otkrivanje i praćenje.

Deuterbear sada podržava formate shellcode dodataka i pokreće RAT sesije bez rukovanja.

Trendmicro analiza interakcija malvera Earth Hundun Waterbear i Deuterbear sa metama će pokazati njegovu sofisticiranu taktiku.

Waterbear studija slučaja

Dijagram toka prethodne kampanje prikazuje Waterbearovu aktivnost u mreži žrtve i njegovu proliferaciju preuzimača.

Jedan od napadačkih lanaca kampanje Waterbear

Inicijalna faza

Waterbear je koristio tri datoteke za početno preuzimanje.

To uključuje modificiranu legitimnu izvršnu datoteku, učitavač i šifrirani program za preuzimanje.

Druga faza

Waterbear RAT (A) je preuzeo dodatak preko RAT komande 1010 i aktivirao svoju prvu funkciju izvoza, “Start”, kako bi ga ubacio u proces.

Zavisno o ciljnoj arhitekturi procesa, dodatak uključuje nešifrirane Waterbear preuzimače 0.27 i 0.28.

Za razliku od 32-bitnih procesa, 64-bitni procesi pokreću 0.28, povećavajući preuzimanja.

Ovo skriva njihove tragove ili se povezuje s različitim C&C serverima u mreži žrtve, pokazujući fleksibilnost komunikacije hakera.

Waterbear RAT   

Komandne mogućnosti :

Prenos informacija o žrtvama :

Prije izvršavanja backdoor komandi, Waterbear šalje detaljne informacije o žrtvama C&C serveru, uključujući status administratora, verziju sistema, imena hosta i korisnika, tekst prozora, informacije o adapteru, ID procesa i oznake infekcije.

Deuterbear RAT

Put instalacije :

Komandne mogućnosti :

Prenos informacija o žrtvama :

Slično Waterbearu, Deuterbear šalje informacije o žrtvama C&C serveru prije izvršavanja backdoor komandi, uključujući status administratora, imena korisnika i hosta, verziju OS-a, tekst prozora, informacije o adapteru, ID procesa i oznake infekcije.

Razlike od Waterbeara :

Deuterbear zadržava manje komandi (20 u poređenju sa preko 60 za Waterbear), ali podržava više dodataka za poboljšavanje fleksibilnosti.

Koristi isti HTTPS kanal i RC4 saobraćajni ključ kao downloader, eliminišući potrebu za rukovanjem sa C&C serverom za ažuriranje komunikacionih protokola.

Waterbear je evoluirao u Deuterbear, novi zlonamjerni softver.

Zanimljivo je da Waterbear i Deuterbear evoluiraju odvojeno, a ne da zamjenjuju jedan drugog.

Skeniranje memorije za preuzimanja i Waterbear i Deuterbear RAT-ovi mogu zaštititi organizacije od napada Earth Hunduna. Takođe, pronalaženje registra koji se koristi za dešifrovanje Deuterbear preuzimača može pomoći u pronalaženju istog u sistemu.

Izvor:CyberSecurityNews

Exit mobile version