Elastic Security Labs uncovers OXLOADER: a new Windows loader using .reloc section abuse and anti-VM checks to drop infostealer malware via Google Ads.
خلاصه سریع
اصل خبر در چند خط
بارگذار جدید OXLOADER از طریق تبلیغات مخرب Google که خود را به عنوان Node.js جا میزند، بدافزار CASTLESTEALER را توزیع میکند.
این بارگذار با استفاده از تکنیکهای ابهامسازی مانند صاف کردن جریان کنترل، پردیکتهای کدر و ترکیب بولی-حسبی، از تشخیص استاتیک فرار میکند.
OXLOADER از طریق اسکریپت batch میزبان Storj دانلود و اجرا میشود و با فعالسازی prompt ارتقای UAC، فایل اجرایی مرحله بعدی را اجرا میکند.
Elastic Security Labs این بارگذار را در یک کمپین فعال شناسایی کرد که علیه مشتریان خود هدفگیری شده بود.
عامل تهدید با انگیزه مالی و روسزبان، از استثنائات منطقه CIS و بررسیهای زبان روسی استفاده میکند.
متن خبر
شرح خبر
بارگذار جدید و مستندنشدهای به نام OXLOADER برای سیستمعامل Windows، از طریق تبلیغات مخرب Google، بدافزار سارق اطلاعات CASTLESTEALER را تحویل میدهد.
این بارگذار با نرخ تشخیص پایین در موتورهای آنالیز استاتیک و انفجارهای سندباکس مواجه است و از تکنیکهای پیچیدهای مانند ابهامسازی چندلایه، stubهای خودتغییردهنده و سوءاستفاده از بخش .reloc در Windows برای قرار دادن shellcode استفاده میکند.
Elastic Security Labs این بارگذار را در یک کمپین فعال علیه یکی از مشتریان خود شناسایی کرد.
استثنائات منطقه CIS و بررسیهای زبان روسی به یک عامل تهدید روسزبان با انگیزه مالی اشاره دارد.
تا به حال گزارش عمومی درباره این خانواده بدافزاری مشاهده نشده است.
بارگذار جدید OXLOADER از طریق تبلیغات مخرب Google که خود را به عنوان Node.js جا میزند، بدافزار CASTLESTEALER را توزیع میکند.
این بارگذار با استفاده از تکنیکهای ابهامسازی مانند صاف کردن جریان کنترل، پردیکتهای کدر و ترکیب بولی-حسبی، از تشخیص استاتیک فرار میکند.
OXLOADER از طریق اسکریپت batch میزبان Storj دانلود و اجرا میشود و با فعالسازی prompt ارتقای UAC، فایل اجرایی مرحله بعدی را اجرا میکند.
Elastic Security Labs این بارگذار را در یک کمپین فعال شناسایی کرد که علیه مشتریان خود هدفگیری شده بود.
عامل تهدید با انگیزه مالی و روسزبان، از استثنائات منطقه CIS و بررسیهای زبان روسی استفاده میکند.
OXLOADER نشاندهنده تکامل تکنیکهای فرار از تشخیص در بدافزارها است که میتواند تهدیدات سایبری را برای سازمانها و کاربران فردی پیچیدهتر کند.
استفاده از تبلیغات مخرب Google برای توزیع بدافزار نشان میدهد که مهاجمان همچنان از زیرساختهای قانونی برای حمله استفاده میکنند.
علاوه بر این، عدم وجود گزارشهای عمومی درباره این خانواده بدافزاری نشاندهنده جدید بودن و پتانسیل بالای آن برای ایجاد خسارات گسترده است.
سارق اطلاعات CASTLESTEALER میتواند دادههای حساس سازمانها را به سرقت ببرد و منجر به خسارات مالی و آسیب به شهرت شود.
بارگذار OXLOADER با نرخ تشخیص پایین، میتواند به راحتی از سیستمهای امنیتی سنتی فرار کند و خطرات امنیتی را برای کسبوکارها افزایش دهد.
حملات مبتنی بر تبلیغات مخرب میتوانند اعتماد کاربران به پلتفرمهای تبلیغاتی را کاهش دهند و منجر به کاهش بازدهی کمپینهای تبلیغاتی شوند.
اگرچه کمپین فعلی بر روی قربانیان مبتنی بر US متمرکز است، اما تکنیکهای مورد استفاده در OXLOADER میتواند توسط عوامل تهدید دیگر برای هدف قرار دادن کاربران ایرانی نیز استفاده شود.
کاربران ایرانی که از تبلیغات آنلاین استفاده میکنند، ممکن است در معرض خطر قرار گیرند و نیاز به آگاهی و اقدامات امنیتی بیشتری دارند.
سازمانهای ایرانی باید اقدامات پیشگیرانهای برای شناسایی و مسدود کردن چنین تهدیداتی انجام دهند.
OXLOADER از تکنیکهای پیشرفتهای برای فرار از تشخیص استفاده میکند که میتواند چالشهای جدیدی برای ابزارهای امنیتی و قانونگذاران ایجاد کند.
استفاده از زیرساختهای قانونی مانند Storj برای میزبانی بدافزار، نیاز به همکاری بین پلتفرمها و نهادهای امنیتی را برای مقابله با چنین تهدیداتی برجسته میکند.
توسعه دهندگان ابزارهای امنیتی باید تکنیکهای جدیدی برای شناسایی و مسدود کردن چنین بارگذارهایی ایجاد کنند.
عامل تهدید پشت OXLOADER احتمالاً روسزبان و با انگیزه مالی است که از استثنائات منطقه CIS و بررسیهای زبان روسی استفاده میکند.
این میتواند نشاندهنده فعالیتهای سایبری سازمانیافته از سوی گروههای روسزبان باشد که هدف آنها سرقت اطلاعات و ایجاد درآمد از طریق فعالیتهای مخرب است.
بارگذار جدید OXLOADER با تکنیکهای پیشرفته فرار از تشخیص، بدافزار سارق اطلاعات CASTLESTEALER را از طریق تبلیغات مخرب Google و اسکریپتهای میزبان Storj توزیع میکند.
تحلیل کامل توسط Elastic Security Labs.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
OXLOADER نشاندهنده تکامل تکنیکهای فرار از تشخیص در بدافزارها است که میتواند تهدیدات سایبری را برای سازمانها و کاربران فردی پیچیدهتر کند.
استفاده از تبلیغات مخرب Google برای توزیع بدافزار نشان میدهد که مهاجمان همچنان از زیرساختهای قانونی برای حمله استفاده میکنند.
علاوه بر این، عدم وجود گزارشهای عمومی درباره این خانواده بدافزاری نشاندهنده جدید بودن و پتانسیل بالای آن برای ایجاد خسارات گسترده است.
اثر کسبوکاری
سارق اطلاعات CASTLESTEALER میتواند دادههای حساس سازمانها را به سرقت ببرد و منجر به خسارات مالی و آسیب به شهرت شود.
بارگذار OXLOADER با نرخ تشخیص پایین، میتواند به راحتی از سیستمهای امنیتی سنتی فرار کند و خطرات امنیتی را برای کسبوکارها افزایش دهد.
حملات مبتنی بر تبلیغات مخرب میتوانند اعتماد کاربران به پلتفرمهای تبلیغاتی را کاهش دهند و منجر به کاهش بازدهی کمپینهای تبلیغاتی شوند.
اثر احتمالی برای ایران
اگرچه کمپین فعلی بر روی قربانیان مبتنی بر US متمرکز است، اما تکنیکهای مورد استفاده در OXLOADER میتواند توسط عوامل تهدید دیگر برای هدف قرار دادن کاربران ایرانی نیز استفاده شود.
کاربران ایرانی که از تبلیغات آنلاین استفاده میکنند، ممکن است در معرض خطر قرار گیرند و نیاز به آگاهی و اقدامات امنیتی بیشتری دارند.
سازمانهای ایرانی باید اقدامات پیشگیرانهای برای شناسایی و مسدود کردن چنین تهدیداتی انجام دهند.
ارتباط با LegalTech
OXLOADER از تکنیکهای پیشرفتهای برای فرار از تشخیص استفاده میکند که میتواند چالشهای جدیدی برای ابزارهای امنیتی و قانونگذاران ایجاد کند.
استفاده از زیرساختهای قانونی مانند Storj برای میزبانی بدافزار، نیاز به همکاری بین پلتفرمها و نهادهای امنیتی را برای مقابله با چنین تهدیداتی برجسته میکند.
توسعه دهندگان ابزارهای امنیتی باید تکنیکهای جدیدی برای شناسایی و مسدود کردن چنین بارگذارهایی ایجاد کنند.