1729576507
2024-10-22 05:30:00
Ghostpulse マルウェア株は、PNG 画像ファイルのピクセルを介してメイン ペイロードを取得するようになりました。セキュリティ専門家らは、この開発は2023年の開発以来、背後にいる犯罪者によって行われた「最も重要な変更の1つ」であると述べている。
画像ファイル形式は Web グラフィックスに広く使用されており、可逆圧縮 JPG ファイルよりも優先して選択されることがよくあります。これは、可逆形式であり、滑らかなテキストのアウトラインなどの重要な詳細が保持されるためです。
Elastic Security Labs の Salim Bitam 氏は、Ghostpulse は Lumma infostealer などのより危険なタイプのマルウェアのローダーとしてキャンペーンでよく使用されており、最新の変更により検出がさらに困難になっていると指摘しました。
Ghostpulse の以前のバージョンも検出が難しく、PNG ファイルの IDAT チャンクにペイロードを隠すなどの卑劣な方法が使用されていました。ただし、現在は画像のピクセルを解析し、構造内に悪意のあるデータを埋め込んでいます。
「マルウェアは、GdiPlus(GDI+) ライブラリから標準 Windows API を使用して、各ピクセルの赤、緑、青 (RGB) 値を順番に抽出することによってバイト配列を構築します」と Bitam 氏は述べています。 「バイト配列が構築されると、マルウェアは、復号化に必要な XOR キーを含む、暗号化された Ghostpulse 構成を含む構造の先頭を検索します。
「これは、16 バイト ブロックのバイト配列をループすることによって行われます。各ブロックの最初の 4 バイトは CRC32 ハッシュを表し、次の 12 バイトはハッシュされるデータです。マルウェアは 12 バイトの CRC32 を計算します。ハッシュと一致するかどうかを確認し、一致するものが見つかった場合は、暗号化された Ghostpulse 構成のオフセット、そのサイズ、および 4 バイトの XOR キーを抽出し、XOR で復号化します。
Ghostpulse は、悪意のあるファイルをピクセル内に隠す最初のマルウェア株ではありません。しかし、この発見は、その背後にいる人々が示した一貫した狡猾さを物語っています。
この手法は、最初にファイルをダウンロードするために使用されるソーシャル エンジニアリング手法と連携して行われます。ビタム氏は、被害者はだまされて攻撃者が管理するウェブサイトにアクセスし、日常的な CAPTCHA と思われるものを認証させられると述べた。
ただし、被害者は、プロンプトに一致するボックスまたは一連の画像をチェックする代わりに、悪意のある JavaScript をユーザーのクリップボードにコピーする特定のキーボード ショートカットを入力するよう指示されます。そこから、Ghostpulse ペイロードをダウンロードして実行する PowerShell スクリプトが実行されます。
マカフィーは最近、同じ手口がLummaの削除に使用されていることを発見したが、Ghostpulseの関与には言及しなかった。その研究者 注目した GitHub ユーザーは、存在しないセキュリティ脆弱性の修正を求めると称する電子メールを使用して特に標的にされていたということです。
ここでの洗練度は、Ghostpulse の背後にいるサイバー犯罪者が初期バージョンで実証したものよりもはるかに優れています。初期バージョンでは、SEO ポイズニングやマルバタイジングの取り組みの後に被害者が危険な実行ファイルをダウンロードすることに依存していました。
これらの技術を使用して、マルウェアはシンプルなファイルベースのマルウェア スキャン方法をうまく回避します。Lumma がサイバー犯罪者の間でどれほど浸透しているかを考えると、防御側がそれをブロックする準備ができていることを確認することは良い考えです。
Cyfirma の専門家 説明する Lumma は、2022 年から存在する「強力」で「洗練された」サービスとしてのマルウェアです。仮想通貨ウォレット、Web ブラウザ、電子メール クライアント、二要素などの機密性の高いタイプやソースを含むあらゆる種類のデータが標的となります。認証ブラウザ拡張機能。
Darktrace によると、Lumma へのアクセスはわずか 250 ドルで購入できますが、ソース コードの価格は 20,000 ドルまで上昇する可能性があります。
これは、人気のあるソフトウェアのトロイの木馬化されたダウンロードを通じて配布されることが多く、悪夢のようなアップデートの数日後には、ChatGPT から CrowdStrike まで、さまざまな組織を装ったこれを使用した無数のキャンペーンが行われました。
「サイバー脅威環境における情報窃取者の一般的な出現と増加を反映して、Lumma 窃取者は引き続き組織と個人にとって同様に重大な懸念を示しています。」と Darktrace は述べています。 言った。
登録 読者はまた、Lumma が、パスワードが変更された後でも侵害されたアカウントへのアクセスを維持するために Google のゼロデイを悪用した情報窃取者の 1 人として指摘されたことを覚えているかもしれません。
Elastic が昨年リリースした YARA ルールを実装していれば、マルウェアの最終感染段階から組織を守るのに十分であると Bitam 氏は述べています。 いくつかの更新版をリリースしました ゴーストパルスの行為をより早く捕まえるために。
「要約すると、Ghostpulse マルウェア ファミリは 2023 年のリリース以来進化しており、今回のアップデートは最も重要な変更の 1 つです」と Bitam 氏は述べています。 「攻撃者が革新を続ける中、防御者はこれらの脅威を効果的に軽減するために最新のツールや技術を利用して適応する必要があります。」 ®
#卑劣な #Ghostpulse #マルウェア #ローダーが #PNG #ピクセル内に隠れる #Register