Kāpēc jūsu antivīruss var būt bezspēcīgs pret jauno Trojas zirgu?
CYFIRMA ir atklājusi jaunu ļaunprogrammatūru – Mekotio Trojas zirgu, kas aktīvi izplatās lietotāju vidū visā pasaulē. Šis sarežģītais trojans izmanto PowerShell tehnoloģiju, lai iefiltrētos datoros un nozagtu konfidenciālu informāciju.
Pētījuma dati liecina, ka Mekotio Trojans izmanto šifrētus PowerShell skriptus, lai slēptu savas ļaunprātīgās darbības. Vispirms tas iegūst datus par inficēto sistēmu – valsti, datora nosaukumu, lietotājvārdu, Windows versiju un antivīrusu programmatūras klātbūtni. Pēc tam tas izveido stabilu savienojumu ar attālinātu komandu un kontroles serveri (C2), no kura iegūst papildu ļaunprātīgus failus.
Lejuplādētie faili tiek izpakoti un instalēti lietotāja mapē APPDATA, pēc tam automātiski palaisti katras sistēmas palaišanas laikā. Šie faili satur gan izpildāmos (.exe), gan skriptu (.ahk) komponentus, kas tiek izmantoti turpmākiem uzbrukumiem.
Eksperti norāda, ka komandu un kontroles servera IP adrese, kuru izmanto Mekotio, ir reģistrēta ASV, pie hostinga pakalpojumu sniedzēja GoDaddy. Turklāt Trojas zirga kodā tika atrasti komentāri portugāļu valodā, kas var liecināt par Brazīlijas vai Portugāles kibernoziedznieku iesaistīšanos.
“Mekotio Trojas zirgs ir vēl viens piemērs tam, kā uzbrucēji izmanto progresīvas tehnoloģijas, lai nozagtu datus,” norādīja CYFIRMA pētījumu vadītājs. “Izmantojot spēcīgas maskēšanas metodes un nodrošinot, ka ļaunprogrammatūra darbojas nemainīgi, to ir ļoti grūti atklāt un izņemt. Lietotājiem jāpastiprina digitālās higiēnas pasākumi un jāuzstāda spēcīgas aizsardzības sistēmas pret šādiem draudiem.”
CYFIRMA eksperti uzsver, ka Mekotio izmanto vairāku līmeņu šifrēšanu un maskēšanu, lai to būtu grūti atklāt. Papildus pielāgotai XOR atšifrēšanai uzbrucēji izmanto dažādas maskēšanas metodes, piemēram, sajauc funkciju un mainīgo nosaukumus. Tas padara ļaunprātīga koda analīzi ārkārtīgi laikietilpīgu un sarežģītu.
Turklāt Mekotio mēģina noteikt, kāda pretvīrusu programmatūra ir instalēta inficētajā sistēmā, lai izvairītos no atklāšanas.
Neskatoties uz Mekotio sarežģītību, CYFIRMA eksperti jau ir izstrādājuši YARA noteikumu, lai identificētu šo Trojas zirgu, pamatojoties uz tā unikālajām īpašībām. Tas palīdzēs antivīrusu risinājumiem identificēt un bloķēt ļaunprātīgas darbības.
CYFIRMA iesaka regulāri atjaunināt antivīrusus un sistēmas, ievērot piesardzību, atverot aizdomīgus failus, un veikt datu dublēšanu. Tikai visaptveroša pieeja kiberdrošībai var nodrošināt aizsardzību pret jaunākajiem draudiem, piemēram, Mekotio.
