1. De Sauron Loader is waargenomen in aanvallen op Duitse organisaties, waarbij deze tool gebruikt kan worden om aanvullende malware te leveren. Analisten van DCSO CyTec Blog identificeerden de malware in recente onderzoeken.
2. De loader is niet noodzakelijk het eerste dat een slachtoffer tegenkomt; in onderzochte gevallen was de loader het eindpunt van aanvalsketens die gebaseerd waren op misleiding, niet op een nieuw ontdekt softwarelek.
3. Aanvallers maakten gebruik van social engineering-tactieken. Sommige slachtoffers kregen nep-prompts in de stijl van ClickFix te zien, die hen probeerden te laten schadelijke instructies uitvoeren.
4. In andere gevallen bombardeerden aanvallers eerst e-mailboxen met spam en belden vervolgens op waarbij ze zich voordeden als IT-support.
5. In één onderzocht Sauron-incident instrueerde een beller het doelwit om een remote assistentie-sessie te starten.
6. De malware werd gelinkt aan een verkooppost op het dark web, waarbij de verkoper beweerde doelgroepbeperkingen te hebben, hoewel deze de aanvallers niet identificeren.
7. DCSO meldde dat de tool werd geadverteerd aan Russischsprekende criminelen.
8. De Sauron Loader kan, na het verkrijgen van voet aan de grond, extra programma's ophalen en uitvoeren, informatie over de computer van een slachtoffer verzamelen en data terugsturen naar de controllers.
9. Een geanalyseerde aanval gebruikte een Windows-installer om een legitieme executable te plaatsen naast twee malafide supportbibliotheken.
10. Wanneer het vertrouwde programma startte, laadde het een nabijgelegen bibliotheek geleverd door de aanvaller. Dit is DLL side-loading, waarbij het zichtbare programma routineus kan lijken terwijl de toegevoegde bibliotheek de malafide keten start.
11. De eerste malafide bibliotheek bevatte de hoofdcode van de loader in versleutelde vorm.
12. Deze bibliotheek riep vervolgens de tweede bibliotheek aan, die de versleutelde code direct in het geheugen van de computer ontsleutelde en de controle overdroeg.
13. Het verbergen van de werkende code tot de uitvoering kan een bestandsanalyse minder onthullend maken. De malware pauzeerde tijdens de ontsleuteling, een vertraging die onderzoekers vermoeden kan geautomatiseerde analyse frustreren.
14. De tweede bibliotheek creëerde ook een geplande taak om de loader met tussenpozen opnieuw te starten.
15. Deze combinatie van een vertrouwde executable, verborgen code en herhaalde lanceringen geeft aanvallers meerdere kansen om hun toegang te behouden zonder een duidelijk herkenbaar stand-alone malafide programma te presenteren.
16. De installer-sample is slechts één onderzochte route; er werden gerelateerde samples gevonden met hetzelfde kern gedrag, maar met andere controlerende infrastructuur. Deze variatie is relevant omdat het blokkeren van een enkele server of het herkennen van één installer niet noodzakelijkerwijs elke instantie van de malwarefamilie dekt.
17. Eenmaal actief, leest Sauron Loader een verborgen configuratie die aangeeft waar het moet verbinden en hoe het moet opereren. De loader registreert de geïnfecteerde computer, inclusief details zoals de naam, gebruiker en Windows-versie, en controleert vervolgens op instructies.
18. Het verkeer van de loader maakt gebruik van versleutelde HTTPS-verzoeken met veranderende web-paden, wat de werkelijke commando's moeilijker te zien maakt uit netwerkverkeer alleen. Operators kunnen de loader instrueren om directe downloads van verdere bestanden uit te voeren of deze via de control server op te vragen.
19. De loader ondersteunt executables, bibliotheken, installers, scripts en andere payload-types.
20. De loader kan ook schermafbeeldingen vastleggen en deze in kleinere stukjes terugsturen. Deze mogelijkheden maken de infectie een leveringsplatform in plaats van bewijs dat in elk incident een specifieke latere malware is uitgevoerd.
21. De social engineering is even belangrijk als de technische vermomming. Andere e-mailbombardementen en nep-supportaanvallen hebben dezelfde druk tactiek gebruikt om toegang op afstand te verkrijgen, maar dit koppelt die campagnes niet aan Sauron.
22. Investigators hebben het aantal getroffen systemen niet gekwantificeerd en hebben niet in alle gevallen een definitieve payload geïdentificeerd.
23. Voor verdedigers ondersteunt het onderzoek het controleren van onverwachte installer-activiteit, ongebruikelijke bibliotheek-ladingen door anders legitieme programma's, nieuw aangemaakte terugkerende taken en onverklaarde versleutelde uitgaande verbindingen.
24. Verifieer onverwacht contact met de helpdesk via een gevestigd intern kanaal, vooral na een e-mailbombardement, en voer geen commando's uit die worden gepresenteerd als snelle oplossingen.
25. DCSO heeft detectiemateriaal gepubliceerd naast hun bevindingen voor teams die verdachte infecties onderzoeken voordat aanvullende malafide payloads arriveren.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!