OXLOADER: بارگذار جدیدی که با فرار از تشخیص، بدافزار سارق اطلاعات CASTLESTEALER را توزیع می‌کند

Elastic Security LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۰ ساعت ۱۲:۰۰

Elastic Security Labs uncovers OXLOADER: a new Windows loader using .reloc section abuse and anti-VM checks to drop infostealer malware via Google Ads.
Elastic Security Labs uncovers OXLOADER: a new Windows loader using .reloc section abuse and anti-VM checks to drop infostealer malware via Google Ads.
خلاصه سریع

اصل خبر در چند خط

بارگذار جدید OXLOADER از طریق تبلیغات مخرب Google که خود را به عنوان Node.js جا می‌زند، بدافزار CASTLESTEALER را توزیع می‌کند. این بارگذار با استفاده از تکنیک‌های ابهام‌سازی مانند صاف کردن جریان کنترل، پردیکت‌های کدر و ترکیب بولی-حسبی، از تشخیص استاتیک فرار می‌کند. OXLOADER از طریق اسکریپت batch میزبان Storj دانلود و اجرا می‌شود و با فعال‌سازی prompt ارتقای UAC، فایل اجرایی مرحله بعدی را اجرا می‌کند. Elastic Security Labs این بارگذار را در یک کمپین فعال شناسایی کرد که علیه مشتریان خود هدف‌گیری شده بود. عامل تهدید با انگیزه مالی و روس‌زبان، از استثنائات منطقه CIS و بررسی‌های زبان روسی استفاده می‌کند.

متن خبر

شرح خبر

بارگذار جدید و مستندنشده‌ای به نام OXLOADER برای سیستم‌عامل Windows، از طریق تبلیغات مخرب Google، بدافزار سارق اطلاعات CASTLESTEALER را تحویل می‌دهد. این بارگذار با نرخ تشخیص پایین در موتورهای آنالیز استاتیک و انفجارهای سندباکس مواجه است و از تکنیک‌های پیچیده‌ای مانند ابهام‌سازی چندلایه، stub‌های خودتغییردهنده و سوءاستفاده از بخش .reloc در Windows برای قرار دادن shellcode استفاده می‌کند. Elastic Security Labs این بارگذار را در یک کمپین فعال علیه یکی از مشتریان خود شناسایی کرد. استثنائات منطقه CIS و بررسی‌های زبان روسی به یک عامل تهدید روس‌زبان با انگیزه مالی اشاره دارد. تا به حال گزارش عمومی درباره این خانواده بدافزاری مشاهده نشده است. بارگذار جدید OXLOADER از طریق تبلیغات مخرب Google که خود را به عنوان Node.js جا می‌زند، بدافزار CASTLESTEALER را توزیع می‌کند. این بارگذار با استفاده از تکنیک‌های ابهام‌سازی مانند صاف کردن جریان کنترل، پردیکت‌های کدر و ترکیب بولی-حسبی، از تشخیص استاتیک فرار می‌کند. OXLOADER از طریق اسکریپت batch میزبان Storj دانلود و اجرا می‌شود و با فعال‌سازی prompt ارتقای UAC، فایل اجرایی مرحله بعدی را اجرا می‌کند. Elastic Security Labs این بارگذار را در یک کمپین فعال شناسایی کرد که علیه مشتریان خود هدف‌گیری شده بود. عامل تهدید با انگیزه مالی و روس‌زبان، از استثنائات منطقه CIS و بررسی‌های زبان روسی استفاده می‌کند. OXLOADER نشان‌دهنده تکامل تکنیک‌های فرار از تشخیص در بدافزارها است که می‌تواند تهدیدات سایبری را برای سازمان‌ها و کاربران فردی پیچیده‌تر کند. استفاده از تبلیغات مخرب Google برای توزیع بدافزار نشان می‌دهد که مهاجمان همچنان از زیرساخت‌های قانونی برای حمله استفاده می‌کنند. علاوه بر این، عدم وجود گزارش‌های عمومی درباره این خانواده بدافزاری نشان‌دهنده جدید بودن و پتانسیل بالای آن برای ایجاد خسارات گسترده است. سارق اطلاعات CASTLESTEALER می‌تواند داده‌های حساس سازمان‌ها را به سرقت ببرد و منجر به خسارات مالی و آسیب به شهرت شود. بارگذار OXLOADER با نرخ تشخیص پایین، می‌تواند به راحتی از سیستم‌های امنیتی سنتی فرار کند و خطرات امنیتی را برای کسب‌وکارها افزایش دهد. حملات مبتنی بر تبلیغات مخرب می‌توانند اعتماد کاربران به پلتفرم‌های تبلیغاتی را کاهش دهند و منجر به کاهش بازدهی کمپین‌های تبلیغاتی شوند. اگرچه کمپین فعلی بر روی قربانیان مبتنی بر US متمرکز است، اما تکنیک‌های مورد استفاده در OXLOADER می‌تواند توسط عوامل تهدید دیگر برای هدف قرار دادن کاربران ایرانی نیز استفاده شود. کاربران ایرانی که از تبلیغات آنلاین استفاده می‌کنند، ممکن است در معرض خطر قرار گیرند و نیاز به آگاهی و اقدامات امنیتی بیشتری دارند. سازمان‌های ایرانی باید اقدامات پیشگیرانه‌ای برای شناسایی و مسدود کردن چنین تهدیداتی انجام دهند. OXLOADER از تکنیک‌های پیشرفته‌ای برای فرار از تشخیص استفاده می‌کند که می‌تواند چالش‌های جدیدی برای ابزارهای امنیتی و قانون‌گذاران ایجاد کند. استفاده از زیرساخت‌های قانونی مانند Storj برای میزبانی بدافزار، نیاز به همکاری بین پلتفرم‌ها و نهادهای امنیتی را برای مقابله با چنین تهدیداتی برجسته می‌کند. توسعه دهندگان ابزارهای امنیتی باید تکنیک‌های جدیدی برای شناسایی و مسدود کردن چنین بارگذارهایی ایجاد کنند. عامل تهدید پشت OXLOADER احتمالاً روس‌زبان و با انگیزه مالی است که از استثنائات منطقه CIS و بررسی‌های زبان روسی استفاده می‌کند. این می‌تواند نشان‌دهنده فعالیت‌های سایبری سازمان‌یافته از سوی گروه‌های روس‌زبان باشد که هدف آنها سرقت اطلاعات و ایجاد درآمد از طریق فعالیت‌های مخرب است. بارگذار جدید OXLOADER با تکنیک‌های پیشرفته فرار از تشخیص، بدافزار سارق اطلاعات CASTLESTEALER را از طریق تبلیغات مخرب Google و اسکریپت‌های میزبان Storj توزیع می‌کند. تحلیل کامل توسط Elastic Security Labs.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

OXLOADER نشان‌دهنده تکامل تکنیک‌های فرار از تشخیص در بدافزارها است که می‌تواند تهدیدات سایبری را برای سازمان‌ها و کاربران فردی پیچیده‌تر کند. استفاده از تبلیغات مخرب Google برای توزیع بدافزار نشان می‌دهد که مهاجمان همچنان از زیرساخت‌های قانونی برای حمله استفاده می‌کنند. علاوه بر این، عدم وجود گزارش‌های عمومی درباره این خانواده بدافزاری نشان‌دهنده جدید بودن و پتانسیل بالای آن برای ایجاد خسارات گسترده است.

اثر کسب‌وکاری

سارق اطلاعات CASTLESTEALER می‌تواند داده‌های حساس سازمان‌ها را به سرقت ببرد و منجر به خسارات مالی و آسیب به شهرت شود. بارگذار OXLOADER با نرخ تشخیص پایین، می‌تواند به راحتی از سیستم‌های امنیتی سنتی فرار کند و خطرات امنیتی را برای کسب‌وکارها افزایش دهد. حملات مبتنی بر تبلیغات مخرب می‌توانند اعتماد کاربران به پلتفرم‌های تبلیغاتی را کاهش دهند و منجر به کاهش بازدهی کمپین‌های تبلیغاتی شوند.

اثر احتمالی برای ایران

اگرچه کمپین فعلی بر روی قربانیان مبتنی بر US متمرکز است، اما تکنیک‌های مورد استفاده در OXLOADER می‌تواند توسط عوامل تهدید دیگر برای هدف قرار دادن کاربران ایرانی نیز استفاده شود. کاربران ایرانی که از تبلیغات آنلاین استفاده می‌کنند، ممکن است در معرض خطر قرار گیرند و نیاز به آگاهی و اقدامات امنیتی بیشتری دارند. سازمان‌های ایرانی باید اقدامات پیشگیرانه‌ای برای شناسایی و مسدود کردن چنین تهدیداتی انجام دهند.

ارتباط با LegalTech

OXLOADER از تکنیک‌های پیشرفته‌ای برای فرار از تشخیص استفاده می‌کند که می‌تواند چالش‌های جدیدی برای ابزارهای امنیتی و قانون‌گذاران ایجاد کند. استفاده از زیرساخت‌های قانونی مانند Storj برای میزبانی بدافزار، نیاز به همکاری بین پلتفرم‌ها و نهادهای امنیتی را برای مقابله با چنین تهدیداتی برجسته می‌کند. توسعه دهندگان ابزارهای امنیتی باید تکنیک‌های جدیدی برای شناسایی و مسدود کردن چنین بارگذارهایی ایجاد کنند.

زاویه رسانه/کشور منبع

Elastic Security Labs

برچسب‌ها