Ga naar inhoud
  • Drifter
    Drifter

    Nieuwe malwarecampagne misbruikt FTP-serverbanners om Windows-systemen te infecteren

    Cybercriminelen maken in een nieuwe malwarecampagne op een ongebruikelijke manier misbruik van FTP-servers. In plaats van een FTP-server alleen te gebruiken voor het uitwisselen van bestanden, verstoppen de aanvallers kwaadaardige instructies in de tekst van de serverbanner. Malware op een geïnfecteerd Windows-systeem maakt vervolgens verbinding met de FTP-server en leest die banner uit. De daarin verborgen informatie wordt gebruikt om de volgende stap van de infectieketen uit te voeren.

    De campagne werd begin juli voor het eerst opgemerkt en was ook in augustus nog actief. Onderzoekers zagen gedurende die periode nieuwe servers en infrastructuur verschijnen die verband hielden met twee remote access trojans (RAT's): E4del en PINHOLE. De aanpak is opvallend omdat FTP-banners normaal gesproken slechts eenvoudige welkomstteksten bevatten, terwijl ze in dit geval functioneren als een soort verborgen communicatiekanaal voor malware.

    Aanval begint waarschijnlijk met een phishingbericht

    De infectieketen lijkt te beginnen met een phishingaanval. Slachtoffers ontvangen vermoedelijk een ZIP-bestand dat een kwaadaardig Windows-snelkoppelingsbestand met de extensie .LNK bevat.

    Een LNK-bestand kan worden gebruikt om programma's, scripts of andere opdrachten te starten. Daardoor kan een ogenschijnlijk onschuldig snelkoppelingsbestand fungeren als startpunt voor een volledige malware-infectie.

    Wanneer het slachtoffer het bestand uitvoert, wordt de volgende fase van de aanval gestart. Daarbij maakt de malware verbinding met een externe FTP-server.

    Het bijzondere zit vervolgens niet in een traditioneel bestand dat vanaf die server wordt gedownload, maar in de FTP-serverbanner. Dit is de tekst die een FTP-server normaal gesproken laat zien wanneer een client verbinding maakt, vaak nog voordat een gebruiker daadwerkelijk inlogt.

    De aanvallers gebruiken deze tekst als een zogenoemde dead-drop resolver. De malware leest de banner uit, haalt daaruit verborgen informatie en gebruikt die gegevens om te bepalen welke opdrachten of scripts vervolgens moeten worden uitgevoerd.

    FTP-banner wordt een verborgen communicatiekanaal

    Het principe is relatief eenvoudig. Een aanvaller hoeft niet telkens een nieuwe configuratie of opdracht rechtstreeks naar een geïnfecteerde computer te sturen. In plaats daarvan kan de inhoud van een serverbanner op afstand worden aangepast.

    De malware hoeft vervolgens alleen opnieuw verbinding te maken met de betreffende FTP-server en de banner uit te lezen.

    Hierdoor kan de serverbanner verschillende functies krijgen. Zo kan de informatie de malware vertellen waar een volgende component vandaan moet worden gehaald of welke opdracht moet worden uitgevoerd.

    Voor beveiligingsonderzoekers is deze werkwijze interessant omdat FTP-banners doorgaans niet worden beschouwd als een belangrijk onderdeel van malwarecommunicatie. Daardoor kan het verkeer buiten traditionele controles vallen die vooral letten op bekende command-and-control-domeinen, API's of populaire legitieme internetdiensten.

    PowerShell vormt een belangrijke schakel

    De informatie die via de FTP-banner wordt opgehaald, leidt uiteindelijk naar een PowerShell-script. PowerShell is een legitiem onderdeel van Windows, maar wordt door aanvallers vaak misbruikt om scripts uit te voeren, aanvullende malware te downloaden en processen op een systeem aan te sturen.

    In deze campagne kan de infectieketen uiteindelijk leiden tot de installatie van één van twee RAT-families: E4del of PINHOLE.

    Een RAT geeft aanvallers op afstand controle over een geïnfecteerd systeem. Afhankelijk van de geïnstalleerde functionaliteit kunnen aanvallers bijvoorbeeld opdrachten uitvoeren, bestanden verzamelen, screenshots maken, processen beheren of aanvullende malware installeren.

    E4del doet zich voor als Discord

    E4del is een relatief nieuwe remote access trojan die is ontwikkeld met Node.js. De malware wordt verpakt in een digitaal ondertekende Electron-applicatie die zich voordoet als de populaire communicatiedienst Discord.

    Dat is een klassieke vorm van misleiding. Electron-applicaties kunnen er uitzien als normale desktopprogramma's, waardoor een gebruiker niet noodzakelijk direct merkt dat achter de applicatie kwaadaardige functionaliteit schuilgaat.

    Eenmaal actief beschikt E4del over verschillende mogelijkheden voor beheer op afstand.

    De malware kan onder meer:

    • opdrachten uitvoeren op het geïnfecteerde systeem;
    • screenshots maken;
    • het bureaublad op afstand streamen;
    • aanvullende bestanden en malware downloaden;
    • gedownloade componenten uitvoeren;
    • communiceren met de aanvallers via WebSockets.

    Vooral het streamen van het bureaublad is relevant. Daarmee kunnen aanvallers in feite meekijken met wat er op een geïnfecteerde computer gebeurt. Dat kan bijvoorbeeld worden gebruikt om gevoelige informatie te verzamelen of om handelingen van een slachtoffer te observeren.

    Mogelijke privilege-escalatie

    Tijdens de analyse werden ook verwijzingen gevonden naar een Node.js-module met de naam crypto32.node.

    Deze module lijkt bedoeld te zijn om de malware hogere rechten op het systeem te laten verkrijgen. Daarmee zou de aanvaller mogelijk meer controle over Windows kunnen krijgen dan met de oorspronkelijke gebruikersrechten.

    De onderzoekers konden de daadwerkelijke module echter niet verkrijgen. Daardoor kon niet definitief worden vastgesteld hoe deze component precies werkt en welke technieken voor privilege-escalatie worden gebruikt.

    Dit onderdeel van de aanvalsketen blijft daarom gedeeltelijk onduidelijk.

    PINHOLE gebruikt Pinterest en SurveyMonkey voor configuratie

    De tweede malwarefamilie, PINHOLE, gebruikt een andere en eveneens ongebruikelijke manier om informatie over zijn command-and-controlinfrastructuur te verkrijgen.

    In plaats van alle configuratie rechtstreeks vanuit één command-and-controlserver naar een geïnfecteerd systeem te sturen, kan PINHOLE informatie ophalen uit Pinterest-pins en SurveyMonkey-enquêtes.

    Die openbare diensten functioneren daarmee als een soort tussenlaag.

    Het voordeel voor aanvallers is dat zij bepaalde infrastructuurinformatie kunnen wijzigen zonder dat zij daarvoor een nieuwe configuratie rechtstreeks naar iedere geïnfecteerde computer hoeven te sturen.

    Wanneer de malware opnieuw verbinding maakt met de betreffende bronnen, kan zij de bijgewerkte informatie ophalen en vervolgens contact maken met een andere infrastructuur.

    Het principe lijkt op het gebruik van andere legitieme internetdiensten als verborgen communicatiekanaal. Het verkeer kan daardoor opgaan in normaal internetgebruik, hoewel de specifieke combinatie van diensten en het gedrag van de malware uiteindelijk wel herkenbaar kan worden.

    PINHOLE probeert zijn aanwezigheid in het geheugen te beperken

    PINHOLE bevat daarnaast technieken die het voor beveiligingssoftware moeilijker kunnen maken om de volledige payload eenvoudig in het geheugen terug te vinden.

    Volgens de analyse bevindt steeds slechts een segment van ongeveer 4 KB van de payload zich in het geheugen.

    Uiteindelijk wordt de malware geïnjecteerd in een gepauzeerd ApplicationFrameHost.exe-proces. Hiervoor wordt gebruikgemaakt van zogenoemde Early Bird APC-injection.

    Bij deze techniek wordt kwaadaardige code gekoppeld aan een proces voordat dat proces normaal verder wordt uitgevoerd. Hierdoor kan malwarecode actief worden binnen een legitiem Windows-proces.

    Voor verdedigers betekent dit dat uitsluitend zoeken naar een afzonderlijk kwaadaardig proces onvoldoende hoeft te zijn. Het gedrag van bestaande Windows-processen en ongebruikelijke geheugen- of threadactiviteiten kan eveneens belangrijke aanwijzingen opleveren.

    Veertien opdrachten voor aanvallers

    PINHOLE beschikt over veertien verschillende opdrachten waarmee aanvallers het geïnfecteerde systeem kunnen bedienen.

    Tot de mogelijkheden behoren onder meer:

    • bestanden bekijken;
    • bestanden uploaden;
    • bestanden downloaden;
    • processen beheren;
    • opdrachten uitvoeren;
    • screenshots maken;
    • aanvullende gegevens verzamelen.

    Daarnaast beschikt de malware over een afzonderlijke module die zich richt op browsergegevens en opgeslagen inloggegevens.

    Daarmee kan een infectie veel verder gaan dan alleen het overnemen van één computer. Gestolen browsergegevens en credentials kunnen namelijk worden gebruikt om toegang te krijgen tot andere accounts en systemen.

    Beperkte waarnemingen van PINHOLE

    Tijdens hun onderzoek zagen de onderzoekers slechts elf uitvoeringen van het PINHOLE-script.

    Dat aantal is relatief klein. Het kan betekenen dat de malware momenteel nog maar op beperkte schaal wordt verspreid. Een andere mogelijkheid is dat de campagne zich nog in een vroege ontwikkelings- of testfase bevindt.

    Het beperkte aantal waargenomen uitvoeringen betekent echter niet automatisch dat het risico gering is. De infrastructuur bleef gedurende de onderzochte periode veranderen en er werden nog nieuwe servers aangetroffen.

    Dat wijst erop dat de aanvallers hun campagne actief konden aanpassen.

    Waarom FTP bijzonder is

    Het gebruik van FTP als communicatiekanaal wijkt af van een trend die de afgelopen jaren vaker zichtbaar is bij malwarecampagnes.

    Aanvallers maken regelmatig gebruik van grote, legitieme internetplatforms zoals codehosting-, sociale-media- en videodiensten om configuratiegegevens of opdrachten te verbergen.

    Dat heeft een duidelijk voordeel: verkeer naar zulke populaire diensten is op bedrijfsnetwerken vaak normaal. Een verbinding met een groot platform valt daardoor minder snel op dan een verbinding met een onbekende server.

    FTP biedt dat voordeel veel minder.

    Een werkstation dat plotseling verbinding maakt met een onbekende externe FTP-server kan binnen een bedrijfsomgeving juist opvallend zijn. Organisaties die normaal gesproken geen FTP gebruiken, kunnen dergelijk verkeer relatief eenvoudig signaleren.

    De techniek is daardoor ongebruikelijk, maar niet per definitie moeilijker te detecteren.

    FTP-verkeer kan juist een belangrijk detectiesignaal zijn

    Voor verdedigers kan het ongebruikelijke karakter van de aanval daarom een voordeel opleveren.

    Een endpoint dat normaal gesproken geen FTP gebruikt, maar na het uitvoeren van een LNK-bestand verbinding probeert te maken met een onbekende externe FTP-server, vormt een verdacht patroon.

    Zeker wanneer daarna PowerShell wordt gestart, kan sprake zijn van een duidelijke keten van verdachte gebeurtenissen:

    phishing → ZIP-bestand → LNK-bestand → FTP-verbinding → serverbanner → PowerShell → RAT

    Het afzonderlijk detecteren van slechts één van deze gebeurtenissen kan lastig zijn. Wanneer meerdere gebeurtenissen aan elkaar worden gekoppeld, ontstaat echter een veel sterker beeld van mogelijke kwaadaardige activiteit.

    Ook toepasbaar bij andere aanvalscampagnes

    Volgens de onderzoekers is het belangrijkste risico niet alleen de huidige campagne, maar ook het onderliggende concept.

    Een FTP-banner is relatief eenvoudig op afstand aan te passen. Daardoor kan dezelfde methode mogelijk voor andere vormen van malwareverspreiding of command-and-control worden gebruikt.

    Ook aanvallen waarbij slachtoffers via misleidende instructies zelf opdrachten uitvoeren, zoals ClickFix-campagnes, zouden van een vergelijkbare aanpak kunnen profiteren.

    Het algemene idee is namelijk niet afhankelijk van één specifieke malwarefamilie. Zolang malware of een script in staat is om een externe dienst te benaderen en de inhoud daarvan als instructie te interpreteren, kan een dergelijke dienst als verborgen communicatiekanaal worden gebruikt.

    Wat organisaties hieruit kunnen leren

    De campagne laat zien dat organisaties niet uitsluitend moeten vertrouwen op blokkadelijsten met bekende malwaredomeinen en IP-adressen.

    Belangrijker is het herkennen van afwijkend gedrag.

    Voorbeelden van interessante signalen zijn:

    • onverwachte FTP-verbindingen vanaf Windows-werkstations;
    • verbindingen met onbekende externe FTP-servers;
    • het uitvoeren van LNK-bestanden vanuit ZIP-archieven;
    • PowerShell dat kort na het uitvoeren van een onbekend bestand wordt gestart;
    • ongebruikelijke PowerShell-scripts;
    • Electron-applicaties die zich voordoen als bekende software;
    • verdachte WebSocket-communicatie;
    • onverwachte toegang tot Pinterest of SurveyMonkey door processen die daar normaal geen gebruik van maken;
    • verdachte injectieactiviteiten binnen legitieme Windows-processen;
    • ongebruikelijke toegang tot browsergegevens en opgeslagen credentials;
    • processen die screenshots of desktopstreams proberen te maken.

    Daarnaast is het verstandig om logging op netwerk- en endpointniveau voldoende lang te bewaren. Juist de combinatie van meerdere ogenschijnlijk kleine afwijkingen kan een aanval zichtbaar maken.

    Door: Drifter




    Feedback Gebruiker

    Aanbevolen Reacties

    Er zijn geen reacties om weer te geven.



    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

×
×
  • Nieuwe aanmaken...