Nový malvér pre Windows dokáže sledovať používateľa cez kameru a mikrofón. S hackermi komunikuje cez legitímny nástroj

Nový malvér Kothamine Agent napáda počítače s Windowsom, dokáže kradnúť dáta či nahrávať kameru a mikrofón. Na komunikáciu zneužíva legitímny nástroj Tailcat.

Windows sukromie sledovanie pouzivatelov.jpg
Zdroj: Martin Borko

Nový malvér Kothamine Agent dáva útočníkovi po napadnutí Windowsu viac než 30 príkazov na ovládanie počítača. Dokáže pracovať so súbormi, spúšťať príkazy a v niektorých verziách aj kradnúť údaje z prehliadača či nahrávať obraz z kamery a zvuk z mikrofónu.

Obsah článku · 5 častí
  1. Kothamine ukryl komunikáciu za legitímny nástroj Tailcat
  2. Kothamine dokáže mazať súbory, spúšťať príkazy aj sťahovať ďalší obsah
  3. Kothamine sa ukryje v explorer.exe a pridá sa medzi výnimky Defendera
  4. Kothamine dokáže nahrávať obraz z kamery aj zvuk z mikrofónu
  5. Kothamine sa šíril cez škodlivý balík v npm

Malwarebytes ho označuje ako Kothamine Agent a zaraďuje ho medzi RAT (Remote Access Trojan), teda malvér určený na vzdialené ovládanie napadnutého zariadenia.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Od bežných RAT sa odlišuje najmä komunikáciou s útočníkom. Novšie verzie na ňu používajú legitímny open-source nástroj Tailcat od spoločnosti Tailscale (ide o nástroj ktorý umožňuje vytvoriť šifrované sieťové spojenie). Kothamine tak nepotrebuje klasickú škodlivú C2 doménu, ktorú by správca siete po odhalení jednoducho zablokoval. Komunikácia navyše prebieha cez šifrované spojenie.

Kothamine ukryl komunikáciu za legitímny nástroj Tailcat

Útočníci Tailcat neupravili ani nemuseli napadnúť Tailscale. Využili ho tak, ako bol navrhnutý a to na vytvorenie šifrovaného spojenia medzi dvoma zariadeniami. V prípade Kothamine však na jednom konci sedí infikovaný počítač a na druhom infraštruktúra útočníka.

Tailcat využíva WireGuard šifrovanie, NAT traversal a relay mechanizmus DERP. Nepotrebuje pritom klasický Tailscale účet ani jeho riadiacu vrstvu.

Malwarebytes v analyzovaných vzorkách zistil, že Kothamine uloží tailcat.exe do priečinka %ROAMING%\TailscalePortable a následne ho spustí. Tailcat presmeruje lokálny port 18080 na port 4444 na strane útočníka. Kothamine sa potom pripája iba na 127.0.0.1:18080 a o prenos dát ďalej sa stará Tailcat. Samotné správy malvéru sú ešte dodatočne šifrované pomocou AES-GCM.

Pre správcov sietí tým vzniká problém. Kothamine nemá klasickú škodlivú internetovú adresu, ktorú by po odhalení jednoducho zablokovali. Jeho komunikácia sa prenáša cez Tailcat, teda legitímny nástroj, ktorý sám osebe nie je dôvodom na poplach.

Útočník však nie je úplne neviditeľný. Tailscale upozorňuje, že servery, cez ktoré môže spojenie prechádzať, môžu uchovávať základné informácie o komunikácii.

Tailcat sa objavil až v novších verziách Kothamine. Staršie vzorky používali priamo Tailscale VPN a niektoré si potrebné súbory sťahovali z oficiálnej stránky Tailscale alebo z GitHubu.

Kothamine dokáže mazať súbory, spúšťať príkazy aj sťahovať ďalší obsah

Malwarebytes napočítal v Kothamine viac než 30 príkazov. Malvér nimi dokáže získať informácie o systéme a spustených procesoch, vykonávať príkazy vo Windowse alebo prehľadávať obsah diskov.

Útočník môže na diaľku otvárať a upravovať súbory, vytvárať nové, presúvať ich alebo mazať. Kothamine zvláda aj sťahovanie ďalších súborov do napadnutého počítača.

Výbava pritom nie je pevne daná. Kothamine dokáže načítať ďalšie DLL moduly a pridať si tak funkcie, ktoré v pôvodnej zostave nemal. Z jedného vzdialeného prístupu k počítaču tak môže útočník postupne spraviť nástroj prispôsobený tomu, čo chce na konkrétnom zariadení vykonať.

Kothamine sa ukryje v explorer.exe a pridá sa medzi výnimky Defendera

Kothamine si ešte pred spustením svojej hlavnej časti pripraví pôdu v Microsoft Defenderi. Pomocou PowerShellu pridá svoje súbory medzi jeho výnimky a injector následne skopíruje do priečinka používateľa pod názvom MicrosoftEdgeUpdateCore.exe. S Microsoft Edge tento súbor nesúvisí, jeho názov má iba pripomínať legitímnu súčasť prehliadača.

Do rovnakého priečinka uloží Kothamine aj súbor MicrosoftEdgeUpdateCore.dll. Túto DLL následne načíta do procesu explorer.exe, teda do Prieskumníka Windows. Malwarebytes pri analyzovaných vzorkách popisuje použitie funkcií OpenProcess, VirtualAllocEx, WriteProcessMemory a CreateRemoteThread, cez ktoré malvér pripraví načítanie DLL pomocou LoadLibraryA.

Po reštarte nemusí útočník celý postup opakovať. Skript up.ps1 vytvorí naplánovanú úlohu MicrosoftEdgeUpdateTask, ktorá Kothamine spustí pri prihlásení používateľa do Windowsu.

Vkladanie škodlivého kódu do legitímnych procesov sme videli aj pri útoku SHADOW#REACTOR, ktorý zneužíval legitímne súčasti Windowsu. Kothamine k tomu pridáva názvy MicrosoftEdgeUpdateCore.exe a MicrosoftEdgeUpdateTask, ktoré na prvý pohľad vyzerajú ako súčasť bežnej aktualizácie Microsoft Edge.

Kothamine dokáže nahrávať obraz z kamery aj zvuk z mikrofónu

Malwarebytes našiel vo vybraných vzorkách Kothamine príkazy na nahrávanie obrazu z kamery a zvuku z mikrofónu. Ďalšie príkazy umožňovali vytiahnuť údaje uložené v internetovom prehliadači. Niektoré zostavenia obsahovali aj mechanizmus na obídenie User Account Control (UAC).

Pocitac Windows sledovanie sukromie.jpg
Zdroj: Martin Borko

Tieto funkcie sa v Kothamine objavovali postupne a Malwarebytes ich nenašiel vo všetkých analyzovaných vzorkách. Schopnosti konkrétnej infekcie preto závisia od verzie, ktorú útočník nasadil.

Prístup ku kamere či mikrofónu sa pritom nemusí začínať priamo malvérom doručeným cez škodlivý balík. V inej kampani sa útočníci pokúšali kompromitovať zariadenia cez WhatsApp a ďalšie populárne služby.

Kothamine sa šíril cez škodlivý balík v npm

Malwarebytes spojil Kothamine so škodlivými balíkmi publikovanými v npm, registri softvérových balíkov využívanom najmä JavaScript vývojármi. Jedným z nich bol dotnet-runtime-base, ktorý z GitHub repozitára sťahoval súbor npm-sc-legit.exe. Analýza ukázala, že išlo o skompilovanú verziu Kothamine obsahujúcu aj príkazy na kradnutie údajov.

S rovnakým vývojárom boli spojené ešte dva ďalšie npm balíky. V čase, keď ich Malwarebytes preveroval, už boli odstránené.

Zachytené vzorky na VirusTotal a záznamy z GitHubu posúvajú vývoj alebo distribúciu Kothamine minimálne do júla 2026. Škodlivé npm balíky sú zatiaľ jednou z potvrdených ciest, ktorými sa malvér šíril. Malwarebytes však netvrdí, že boli jedinou.

Koľko počítačov Kothamine napadol, zatiaľ známe nie je. Analýza Malwarebytes ukazuje skôr to, ako sa malvér počas niekoľkých mesiacov menil – od starších verzií využívajúcich Tailscale VPN až po novšie zostavenia, ktoré už komunikáciu presunuli cez Tailcat.

Tvoj názor

Páčil sa ti článok?

Diskusia

Zatiaľ tu nie je žiadny komentár. Čo si o tom myslíš ty?

Napísať prvý komentár →

Čítaj ďalej

OdporúčameChystáš sa predať alebo vyhodiť starý notebook? Jedna chyba môže cudziemu človeku odhaliť tvoje osobné dátaWindows · 27. septembra

Viac z témy Windows

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať