Новое вредоносное ПО NetDooka распространяется через отравленные результаты поиска

Новое вредоносное ПО NetDooka распространяется через отравленные результаты поиска, image #1

Было обнаружено, что новая вредоносная платформа, известная как NetDooka, распространяется через службу распространения вредоносных программ с оплатой за установку (PPI) PrivateLoader, что позволяет злоумышленникам получить полный доступ к зараженному устройству.

Эта ранее недокументированная вредоносная платформа включает в себя загрузчик, дроппер, защитный драйвер и мощный компонент RAT, основанный на специальном сетевом протоколе связи.

Первые образцы NetDooka были обнаружены исследователями TrendMicro , которые предупреждают, что хотя инструмент все еще находится на ранней стадии разработки, он уже очень эффективен.

Тот факт, что он распространяется через службу распространения вредоносного ПО PrivateLoader, отражает эту эффективность, поскольку его авторы считают вредоносное ПО готовым к крупномасштабному развертыванию.

Развертывание PrivateLoader

Служба PPI PrivateLoader была впервые обнаружена год назад и проанализирована Intel471 в феврале 2022 года. Короче говоря, это платформа распространения вредоносных программ, основанная на отравлении SEO и загруженных файлах, загружаемых на торрент-сайты.

Было замечено, что он распространяет широкий спектр вредоносных программ, включая Raccoon Stealer, Redline, Smokeloader, Vidar, Mars Stealer, Trickbot, Danabot, Remcos и различные другие штаммы вредоносных программ.

Аналитики TrendMicro заметили, что NetDooka взяла на себя управление цепочкой заражения после того, как в ходе недавних операций была сброшена на компьютер жертвы.

Сначала расшифровывается и выполняется загрузчик, проверяющий реестр Windows на наличие антивирусных средств, которые будут удалены или отключены.

Загрузчик, удаляющий антивирусные инструменты с хоста  (Trend Micro)
Загрузчик, удаляющий антивирусные инструменты с хоста (Trend Micro)

Затем устанавливается вредоносный набор драйверов, которые действуют как защита режима ядра для компонента RAT, предотвращая удаление полезной нагрузки или завершение его процессов.

Наконец, платформа устанавливает канал связи с C2 для получения последней полезной нагрузки, NetDooka RAT. Trend Micro отмечает, что в некоторых случаях PrivateLoader напрямую удаляет RAT.

Цепочка заражения NetDooka через PrivateLoader  (Trend Micro)
Цепочка заражения NetDooka через PrivateLoader (Trend Micro)

NetDooka RAT

Прежде чем войти в нормальный режим работы, NetDooka RAT проверяет, работает ли он в среде анализа и существует ли уже его копия в системе.

RAT получает команды через TCP и поддерживает ряд функций, таких как выполнение действий с файлами, регистрация нажатий клавиш, выполнение команд оболочки, использование ресурсов хоста для DDoS-атак или выполнение операций удаленного рабочего стола.

Полный список поддерживаемых функций приведен ниже:

  • Эксфильтрация системной информации
  • Отправить идентификатор сеанса
  • Отправить сообщение
  • Обратная оболочка
  • DDoS-атака
  • Послать файл
  • Загрузить файл
  • Копировать данные браузера
  • Копировать данные браузера
  • Запустить HVNC
  • Отправить журнал
  • Захват микрофона
  • Запустите виртуальные сетевые вычисления (VNC)
  • Захват веб-камеры

Связь между C2 и NetDooka RAT основана на специальном протоколе, при этом обмениваемые пакеты имеют следующий формат:

Формат коммуникационного пакета NetDooka  (Trend Micro)
Формат коммуникационного пакета NetDooka (Trend Micro)

Поскольку NetDooka находится на ранней стадии разработки, все вышеперечисленное может вскоре измениться, и уже существуют варианты с другими наборами функций.

Прямо сейчас это инструмент, который злоумышленники могут использовать для установления краткосрочной персистентности и выполнения операций по краже информации и шпионажу.

Однако, поскольку он включает в себя загрузчик как часть вредоносного кода, он может получать другие штаммы вредоносных программ, помимо своего собственного компонента RAT.

109 views·1 share