Falošný e-mail od Microsoftu vyzerá ako varovanie pred útokom. Po otvorení prílohy ti však môže do počítača dostať nebezpečný malvér
Falošné upozornenie od Microsoftu môže v počítači spustiť malvér NarwhalRAT. Ten dokáže sledovať obrazovku, klávesnicu, mikrofón aj dáta z USB zariadení.
Severná Kórea ti možno príde ako zaostalá komunistická krajina. No zdanie môže klamať, keďže režim má pomerne dobre vyškolených hackerov, ktorí pracujú v jeho prospech. To je aj prípad skupiny ScarCruft, inak známej aj pod označením APT37, ktorá sa „ozvala“ zmenou taktiky a novými nástrojmi.
Teda aspoň podľa najnovších zistení bezpečnostných analytikov z Genians. Ich zistenia ukazujú, že útočníci začali využívať nový typ škodlivého softvéru s názvom NarwhalRAT. Ten sa má šíriť hlavne cez vcelku premyslene naplánované phishingové kampane. Tie sa opierajú o dôveryhodne pôsobiace správy, ktoré napodobňujú oficiálne upozornenia od spoločnosti Microsoft.
Útok má podľa analytikov prebiehať asi takto: príde ti na prvý pohľad bežne vyzerajúci bezpečnostný e-mail. Správa ťa upozorňuje na podozrivú aktivitu v účte, konkrétne na opakované generovanie jednorazových prihlasovacích kódov. Práve tento detail má v tebe vzbudiť obavy, že sa niekto pokúša získať prístup k účtu. To ťa však zároveň môže prinútiť konať bez nejakého zbytočného premýšľania. Útočníci pritom cielene pracujú s psychológiou. Klasicky tak zneužívajú naliehavosť a strach. E-mail obsahuje aj pokyn na otvorenie priloženého dokumentu, ktorý má údajne obsahovať viac informácií. A tu to prichádza. V skutočnosti však nejde o štandardný dokument, ale o ZIP archív, v ktorom sa nachádza škodlivý prvok. Ten má podobu súboru typu LNK, čo je typ odkazu, ktorý po spustení aktivuje celý reťazec ďalších krokov vedúcich k infikovaniu zariadenia.

Hackeri majú novú phishingovú kampaň, ktorá sa tvári ako bezpečnostné upozornenie od Microsoftu
Práve tento moment je z pohľadu útoku dôležitý. Po otvorení súboru sa spustí séria skriptov, ktoré postupne sťahujú ďalšie komponenty. Zaujímavé je, že medzi nimi sa nachádza aj legitímny Python interpreter získaný z oficiálnych zdrojov. Takýto postup pomáha maskovať škodlivú aktivitu, keďže časť operácií prebieha cez dôveryhodný softvér.
Súčasťou procesu je aj súbor s príponou .cat, ktorý sa tvári ako legitímny katalógový súbor Windowsu, no v skutočnosti ide o skompilovaný Python payload. Ten následne pomáha spúšťať ďalší škodlivý kód priamo v pamäti počítača, čo bezpečnostným nástrojom komplikuje jeho odhalenie. Aby si útočníci zabezpečili dlhodobý prístup, využívajú mechanizmus plánovaných úloh v systéme Windows. Ten zabezpečí, že sa škodlivý kód spúšťa opakovane a pretrváva aj po reštarte zariadenia. Použité názvy týchto úloh pritom zámerne pripomínajú legitímne systémové procesy, čo samozrejme znižuje šancu, že si ich môžeš všimnúť.
Neprehliadni
Samotný NarwhalRAT patrí medzi pokročilé nástroje na vzdialené ovládanie napadnutého zariadenia. Útočníkom umožňuje sledovať aktivitu používateľa do detailov, či už od zaznamenávania stlačení kláves až po snímanie obrazovky vo vysokom rozlíšení. Nechýba ani možnosť nahrávať zvuk z okolia či získavať dáta z pripojených USB zariadení. To znamená, že kompromitovaný počítač sa môže stať zdrojom citlivých informácií bez toho, aby si si to čo i len uvedomil. Zaujímavým prvkom je aj spôsob, akým malvér skrýva ukradnuté dáta. Tie ukladá do priečinka, ktorý sa tvári ako súčasť legitímneho prehliadača Naver Whale, ktorý je populárny najmä v Južnej Kórei. Takáto kamufláž má jednoduchý cieľ, splynúť s bežnými systémovými súbormi a vyhnúť sa pozornosti bezpečnostných nástrojov aj používateľov.

Hackeri využívajú aj bežne dostupné cloudové služby, aby sa ich komunikácia stratila v normálnej prevádzke
Bezpečnostní experti zároveň upozorňujú, že nejde o úplne izolovaný prípad. Tento typ útoku nadväzuje na predchádzajúce kampane týchto hackerov. Tie taktiež využívali ZIP archívy obsahujúce škodlivé odkazy, takže na prvý pohľad nejde o nič úplne nové. Novinkou je však širšie využívanie rôznych komunikačných kanálov na riadenie útoku. Okrem vlastných serverov malvér dokáže komunikovať aj prostredníctvom legitímnych cloudových služieb. Pre svoje potreby využíva aj úložisko pCloud. V jeho kóde boli identifikované funkcie, ktoré pracujú s autentifikačnými údajmi a identifikátormi priečinkov.
V praxi to znamená, že pCloud tu nefunguje len ako obyčajné miesto na odkladanie dát. Malvér ho môže využiť ako záložný komunikačný kanál, cez ktorý si vie vypýtať ďalšie pokyny alebo informácie o tom, kam sa má pripájať. Takýto trik je nebezpečný práve preto, že komunikácia s legitímnou cloudovou službou nemusí na prvý pohľad vyzerať podozrivo. Pre bezpečnostné nástroje je to podobné, ako keby sa zlodej neschovával v tmavej uličke, ale prechádzal cez hlavný vchod spolu s ostatnými ľuďmi.
Takže severokórejskí hackeri znova stavili na kombináciu dôvery a strachu. Očividne to funguje. Pre teba ako používateľa tak znova neostáva nič iné, ako byť obozretný a neotvárať podozrivé prílohy. Platí to najmä pri ZIP archívoch, LNK súboroch a údajných bezpečnostných upozorneniach, ktoré ťa tlačia do rýchlej reakcie. Inak si vieš zarobiť na vcelku solídny problém.