Microsoft Threat Intelligence откри голема „malvertising“ кампања која зарази речиси милион уреди ширум светот. Нападите започнале во декември 2024 година, а нивна цел е кражба на податоци. Сѐ започнува на нелегални веб-страници за видео стриминг, кои содржат малициозни пренасочувачи. Жртвите се префрлаат (redirect) на други веб-страници, а потоа до GitHub и други платформи како Discord и Dropbox. Кампањата зафаќа различни организации и индустрии. Тука се вклучени и потрошувачките и деловните уреди, што ја покажува неселективната природа на нападот, објаснува Microsoft Threat Intelligence.
Напад во повеќе фази
Нападот е поделен на неколку фази. Првичниот малициозен код од GitHub служи како алатка со која се инсталира дополнителен малициозен код за следните фази. Фајлови од втората фаза се користат за откривање на системот и повлекување на системски информации, кои се Base64-кодирани и се испраќаат преку HTTP до IP адреса. Различен малициозен код е распореден во зависност од втората фаза, вклучувајќи C2 комуникации, преземање на дополнителни фајлови и извлекување на податоци. Четвртата фаза вклучува PowerShell скрипти за заобиколување на Microsoft Defender и преземање на дополнителни малициозни фајлови.
Прва фаза: Воспоставување на упориште на домаќинот
Во текот на првата фаза, малициозен код се симнува на уредот на корисникот од бинарната датотека хостирана на GitHub. Со ова напаѓачот добива присуство на тој уред. Од средината на јануари 2025 година, откриениот малициозен код кој се користел во прва фаза на нападот бил дигитално потпишан со новосоздаден сертификат. Безбедносните експерти идентификувале дванаесет различни сертификати. Овие сертификати сега се отстранети. Повеќето од овие почетни малициозни кодови ги инсталираа следните фајлови во низата за да ја искористат нивната функционалност. Овие фајлови биле искористени или од малициозниот код од првата фаза или од малициозните кодови од подоцнежните фази, во зависност од дејствата што се извршуваат. Microsoft забележал различни малициозни кодови од втората фаза и неколку различни методи за испорака на овие малициозни кодови до уредот.
Втора фаза: Откривање на системот, собирање и испраќање на податоците
Главната цел на малициозниот код од втората фаза е да спроведе „истражување“ на системот и да ги спроведе тие податоци до „Command and Control“ центарот (C2). Информациите што се собираат вклучуваат податоци како што се количеството на меморијата, детали за графичката картичка, резолуцијата на екранот, оперативен систем, кориснички патеки и референца на името на малициозниот код од втората фаза. Ова е постигнато со „query“ на регистарот HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProductName за верзијата на Windows OS и извршување команди, како што е командата echo, за собирање на името на уредот (%COMPUTERNAME%) и името на доменот (%USERDOMAIN%). Системските податоци собрани во втората фаза се Base64-кодирани и се испраќаат како параметар за барање до IP адреса.
Трета фаза: PowerShell и .exe бинарен фајл
Во зависност од кодот од втората фаза дополнителен малициозен код се презема и извршува на уредот. Овој код може да краде податоци, да инсталира дополнителен малициозен софтвер, или да овозможи далечинска контрола. Напаѓачите користат легитимен софтвер за извршување на нивните намери.

Четврта фаза: PowerShell анализа
Во четвртата фаза напаѓачите работат на криење на трагите, гасење на софтверот за безбедност и криење на малициозната активност. Целта е да останат незабележани подолго време на системот. Напаѓачите користеле техники за избегнување на одбрана, вклучувајќи исклучување на Microsoft Defender и користење на криптирани C2 комуникации.
Користење на легитимни алатки
Напаѓачите користеле легитимни алатки како PowerShell, JavaScript, VBScript и AutoIT, како и LOLBAS (Living-off-the-Land Binaries and Scripts) за C2 и откривање и испраќање на податоци.
Кражба на информации
Во нападите фокусот бил на кражба на чувствителни информации. Дел од овие податоци се акредитиви од прелистувачи, документи и податоци од крипто-паричници.
Препораки за заштита од Microsoft Threat Intelligence
Microsoft препорачува неколку мерки за намалување на влијанието на оваа закана.
- Зајакнување на конфигурацијата на Microsoft Defender for Endpoint.
- Зајакнување на конфигурацијата на оперативната средина, вклучувајќи мултифакторска автентикација (MFA) и користење на безбедни веб-прелистувачи.
- Користење на Microsoft Defender XDR за откривање и одговор на закани.
- Користење на Microsoft Security Copilot за автоматизирање на одговор на инциденти.
- Користење на Microsoft Defender Threat Intelligence за добивање на најнови информации за безбедносни закани.