ESET: Περισσότερες πληροφορίες σχετικά με τις επιθέσεις spyware ενάντια σε πολιτικούς στόχους στη Μέση Ανατολή

Από το 2012, η ομάδα κυβερνοεγκληματιών Stealth Falcon επιτίθεται σε πολιτικούς ακτιβιστές και δημοσιογράφους στη Μέση Ανατολή. Κάποιοι ερευνητές τη συνδέουν με το Project Raven, μια πρωτοβουλία που φέρεται ότι απασχολεί πρώην συνεργάτες της NSA. 

Μέχρι σήμερα, είχαν βγει στη δημοσιότητα περιορισμένα στοιχεία σχετικά με τη Stealth Falcon. Μεταξύ αυτών είναι και μία τεχνική ανάλυση της βασικής δομής του κακόβουλου λογισμικού. Σύμφωνα με αυτή, πρόκειται για ένα backdoor που βασίζεται στο PowerShell και που εξαπλώθηκε μέσω ενός εγγράφου εντός ενός κακόβουλου email. 

Οι ερευνητές της ESET εντόπισαν για πρώτη φορά ένα εκτελέσιμο backdoor που ονόμασαν Win32/StealthFalcon. Παρατήρησαν έναν μικρό αριθμό επιθέσεων με αυτό το malware στα ΗΑΕ, τη Σαουδική Αραβία και την Ταϊλάνδη, καθώς στις Κάτω Χώρες, όπου εδώ στόχος ήταν η διπλωματική αποστολή μιας χώρας της Μέσης Ανατολής.

Σύμφωνα με τις έρευνες της ESET, υπάρχουν ομοιότητες μεταξύ του εκτελέσιμου backdoor που ανακαλύφθηκε πρόσφατα και του PowerShell backdoor που είχε αποδοθεί στην ομάδα Stealth Falcon. Οι ερευνητές της ESET θεωρούν ότι οι ομοιότητες αυτές είναι ισχυρές ενδείξεις ότι και τα δύο backdoor είναι έργο της ίδιας ομάδας.

Το Win32/StealthFalcon χρησιμοποιεί μια μάλλον ασυνήθιστη τεχνική για να επικοινωνεί με τον C&C server: την κλασική υπηρεσία των Windows, Background Intelligent Transfer Service (BITS). Σε σχέση με την παραδοσιακή επικοινωνία μέσω API, η υπηρεσία BITS χρησιμοποιεί περιβάλλον COM και επομένως είναι πιο δύσκολο να εντοπιστεί. Επιπλέον, αυτός ο μηχανισμός είναι αξιόπιστος και απαρατήρητος, και είναι πιθανότερο να παίρνει έγκριση από τα firewall που ανιχνεύουν τον host.

Εκτός από την ασυνήθιστη επικοινωνία με τον C&C, το Win32/StealthFalcon διαθέτει μερικές προηγμένες τεχνικές για να αποφεύγει την ανίχνευση/ανάλυση, να παραμένει ανθεκτικό και να περιπλέκει τη διαδικασία διερεύνησης και ανάλυσης κακόβουλου κώδικα.

Περισσότερες λεπτομέρειες βρίσκονται στο blogpost «ESET discovered an undocumented backdoor used by the infamous Stealth Falcon group» στο WeLiveSecurity.com. Όλες οι τελευταίες εξελίξεις και οι έρευνες βρίσκονται στο λογαριασμό της ομάδας ερευνητών της ESET στο Twitter.

Δειτε Επισης

Η Quadcode ενώνει δυνάμεις με την Capacitor Partners για το μεγαλύτερο Hackathon στην Κύπρο
Η Κύπρος ως ιδανικός προορισμός για να ζει, να εργάζεται και να δραστηριοποιεί κανείς τις επιχειρήσεις του
Παγκράτιος Βανέζης: Η σημασία ενός ισχυρού καθεστώτος διανοητικής ιδιοκτησίας
Βασίλης Ψύρρας: Το εξελισσόμενο νομικό πλαίσιο της Κύπρου και οι ICT Leaders
Ντέμης Ιωάννου: Αποκωδικοποίηση του κυπριακού φορολογικού συστήματος
Εγκαίνια του Έργου «Κέντρο Επιχειρηματικής Καινοτομίας-Συνοικία Πολιτιστικών και Δημιουργικών Βιομηχανιών» (vid)
Δημήτρης Σκουρίδης: Το οικοσύστημα έρευνας και καινοτομίας στην Κύπρο και οι στόχοι της πολιτείας
Ευγένιος Ευγενίου: Ιδανικό μέρος για τεχνολογικές εταιρείες και εταιρείες καινοτομίας η Κύπρος
Χάρης Πίστος: Η ηγετική θέση, το στρατηγικό όραμα και η ακλόνητη δέσμευση της Τράπεζας Κύπρου
Νικόδημος Δαμιανού: Ταχέως αναπτυσσόμενος περιφερειακός τεχνολογικός κόμβος η Κύπρος