Un nou loader de malware, denumit de cercetători Sauron Loader, a fost identificat în atacuri împotriva unor organizații din Germania. Acesta folosește o tehnică de evaziune pe mai multe straturi, bazată pe DLL side-loading și pe cod care există în formă decriptată doar în memoria calculatorului infectat.
Ce s-a întîmplat
Loaderul este, potrivit informațiilor disponibile, vîndut pe forumuri de criminalitate cibernetică vorbitoare de limbă rusă, iar vînzătorul ar impune anumite restricții privind cine îl poate cumpăra și ce ținte sunt excluse — deși identitatea operatorilor din spatele atacurilor din Germania nu a fost confirmată. Odată ce obține acces pe un sistem, Sauron Loader poate descărca și rula programe suplimentare, poate colecta informații despre sistemul infectat și despre utilizator și poate trimite aceste date către operatorii săi. Cercetătorii nu au stabilit încă numărul de sisteme afectate, nici ce malware final, dacă a existat, a fost livrat în cazurile analizate pînă acum.
Cum evită detecția
Lanțul de infectare începe cu un program de instalare Windows care plasează un executabil de încredere alături de două biblioteci (DLL) malițioase. Cînd programul de încredere pornește, acesta încarcă una dintre aceste biblioteci în locul celei reale — tehnica clasică de DLL side-loading, care permite codului malițios să pornească sub acoperirea unui proces legitim.
Prima bibliotecă nu conține cod malițios lizibil: conținutul său este criptat. Aceasta transmite controlul unei a doua biblioteci, care decriptează logica reală a loaderului direct în memorie, fără ca vreo formă incriminatorie a codului să ajungă pe disc, acolo unde un scanner de fișiere ar putea-o semnala. Malware-ul introduce și o întîrziere deliberată înainte de a continua execuția — o tactică menită să păcălească sandboxurile automate care analizează o mostră doar pentru un interval scurt de timp.
Pentru persistență, a doua bibliotecă creează o sarcină programată (scheduled task) cu un nume nesuspect, care repornește loaderul la intervale regulate, menținînd accesul activ fără a rula ca un proces malițios de sine stătător, ușor de observat. Cercetătorii precizează că instalatorul analizat este doar una dintre căile de distribuție — mostre similare păstrează aceleași mecanisme de bază, dar se conectează la infrastructuri de comandă și control diferite, ceea ce înseamnă că blocarea unei singure variante nu acoperă întreaga familie de malware.
Ce face loaderul odată activ
După ce se stabilește pe sistem, Sauron Loader citește un bloc de configurare ascuns care îi indică unde să se conecteze și cum să se comporte. Acesta înregistrează detalii despre computerul infectat, inclusiv numele acestuia și versiunea de Windows, apoi așteaptă instrucțiuni prin trafic HTTPS criptat, care își schimbă periodic căile cererilor pentru a se confunda cu traficul web normal. De acolo, operatorii îi pot cere să descarce și să ruleze executabile, biblioteci, instalatoare sau scripturi suplimentare, iar loaderul poate captura și trimite capturi de ecran în fragmente mici — un comportament specific unei platforme de livrare pentru orice malware de etapă ulterioară ar alege operatorul, nu unei sarcini fixe, unice.
Unele infecții ar fi început prin inginerie socială, nu printr-un instalator descărcat direct: într-un caz, o persoană a sunat victima și a convins-o să pornească o sesiune de asistență la distanță, o tactică similară celor observate în campanii separate de fals suport tehnic și „email bombing” folosite pentru a obține acces de la distanță.
De ce contează
DLL side-loading și decriptarea în memorie sunt concepute exact pentru a ocoli controalele pe care majoritatea organizațiilor se bazează — antivirusul bazat pe semnături și scanarea statică a fișierelor. Un loader capabil să pregătească discret livrarea altor sarcini utile, la cerere, reprezintă un punct de acces care se poate transforma în orice, de la ransomware pînă la furt de date, în funcție de ce alege operatorul să livreze în continuare.
Ce puteți face
- Monitorizați încărcarea unor biblioteci DLL neașteptate alături de executabile semnate și aparent legitime, în special din directoare de instalare precum
C:\ProgramData. - Configurați alerte pentru sarcini programate nou create, cu nume generice sau înșelătoare, care reporneesc un proces la intervale regulate.
- Verificați conexiunile HTTPS ieșite pentru tipare neașteptate ale căilor cererilor, nu doar reputația domeniului, întrucît infrastructura de comandă și control se schimbă frecvent.
- Tratați orice contact neașteptat din partea unui „helpdesk” sau suport IT — mai ales după un val brusc de notificări în inbox — ca un semnal de alarmă și nu rulați niciodată comenzi de asistență la distanță prezentate ca soluții „rapide”, fără a verifica solicitarea printr-un canal intern cunoscut.
- Distribuiți indicatorii de compromitere echipei SOC sau furnizorului de servicii de securitate, astfel încît hash-urile instalatoarelor, numele bibliotecilor side-loaded și domeniile de comandă și control cunoscute să poată fi blocate la perimetru.
