Saturday, January 27, 2018

Waspadalah Terhadap Malware CrossRAT yang Menyerang Sistem Windows, MacOS, dan Linux

Waspadalah Terhadap Malware CrossRAT yang Menyerang Sistem Windows, MacOS, dan Linux
Apakah Anda menggunakan Linux atau Mac OS? Jika Anda berpikir Anda sistem ini tidak rentan terhadap virus, maka Anda harus membaca ini.

Berbagai cybercriminals sekarang menggunakan potongan baru 'tidak terdeteksi' memata-matai malware bahwa target Windows, macOS, sistem Solaris dan Linux.

Baru minggu lalu kami menerbitkan artikel yang rinci laporan dari EFF/Lookout yang mengungkapkan grup maju terus-menerus ancaman (APT), disebut Caracal gelap, terlibat dalam kampanye global ponsel Spionase.

Meskipun laporan mengungkapkan tentang kelompok berhasil hacking operasi berskala besar terhadap ponsel daripada komputer, itu juga menumpahkan cahaya pada potongan baru malware lintas-platform yang disebut CrossRAT (Versi 0.1), yang diyakini akan dikembangkan oleh, atau untuk, kelompok Caracal gelap.

CrossRAT adalah cross-platform akses remote Trojan yang dapat menargetkan semua empat populer sistem operasi desktop, Windows, Solaris, Linux dan macOS, memungkinkan remote penyerang untuk memanipulasi sistem file, mengambil screenshot, menjalankan executable sewenang-wenang, dan mendapatkan ketekunan pada sistem yang terjangkiti.

Menurut peneliti, gelap Caracal hacker tidak bergantung pada setiap "nol-hari eksploitasi" untuk mendistribusikan malware yang; Sebaliknya, itu menggunakan rekayasa sosial dasar melalui posting pada grup Facebook dan pesan WhatsApp, mendorong pengguna untuk mengunjungi situs web palsu yang dikendalikan hacker dan men-download aplikasi jahat.

CrossRAT ditulis di bahasa pemrograman java, sehingga mudah untuk reverse insinyur dan peneliti untuk mendekompilasi itu.

Pada saat menulis hanya dua dari 58 solusi antivirus populer (menurut VirusTotal) dapat mendeteksi CrossRAT, mantan-NSA hacker Patrick Wardle memutuskan untuk menganalisis malware dan memberikan gambaran teknis yang komprehensif termasuk ts ketekunan mekanisme, komunikasi komando dan kontrol serta kemampuannya.

CrossRAT 0.1 — Cross-Platform gigih pengawasan Malware

Setelah dijalankan pada sistem target, menanamkan (hmar6.jar) pertama kali memeriksa sistem operasi itu berjalan pada dan kemudian menginstal sendiri.

Selain itu, penanaman CrossRAT juga berusaha untuk mengumpulkan informasi tentang sistem yang terinfeksi, termasuk versi OS diinstal, membangun kernel dan arsitektur.

Selain itu, untuk sistem Linux, malware juga berusaha untuk query file sistem untuk menentukan distribusi, seperti Arch Linux, Centos, Debian, Kali Linux, Fedora, dan Linux Mint, dan lain-lain.

CrossRAT kemudian mengimplementasikan OS tertentu terhadap mekanisme untuk secara otomatis melaksanakan kembali setiap kali sistem terinfeksi reboot dan mendaftar sendiri untuk C & C server, memungkinkan remote penyerang untuk mengirim data perintah dan exfiltrate.

Seperti dilaporkan oleh peneliti Lookout, CrossRAT varian didistribusikan oleh grup gelap Caracal hacking menghubungkan ke ' flexberry (dot) com' pada port 2223, informasi itu adalah hardcoded dalam file 'crossrat/k.class'.

CrossRAT termasuk modul Keylogger tidak aktif

Malware telah dirancang dengan beberapa kemampuan dasar pengawasan, yang dapat dipicu hanya ketika menerima perintah-perintah standar masing-masing dari server C & C.

Menariknya, Patrick melihat bahwa CrossRAT juga telah diprogram menggunakan 'jnativehook,' open-source Java library untuk merekam keyboard dan mouse, tetapi malware tidak memiliki perintah standar untuk mengaktifkan keylogger ini.

"Namun, saya tidak melihat kode apapun dalam penanaman yang dirujuk paket jnativehook — jadi saat ini tampaknya bahwa fungsi ini tidak memanfaatkan? Mungkin ada penjelasan yang baik untuk ini. Seperti tercantum dalam laporan, malware mengidentifikasi versi itu sebagai 0.1, mungkin menunjukkan hal ini masih bekerja di kemajuan dan dengan demikian tidak ada fitur lengkap,"kata Patrick.

Bagaimana memeriksa jika Anda terinfeksi dengan CrossRAT?

Sejak CrossRAT menyerang secara khusus OS, mendeteksi malware akan tergantung pada apa sistem operasi Anda menjalankan.

Untuk Windows

  • Periksa registry key 'HKCU\Software\Microsoft\Windows\CurrentVersion\Run\'.
  • Jika terinfeksi akan berisi perintah yang meliputi, Java, - jar dan mediamgrs.jar.

Untuk MacOS

  • Memeriksa jar file, mediamgrs.jar, dalam ~ / Library.
  • Juga mencari sumber peluncuran di /Library/LaunchAgents atau ~/Library/LaunchAgents bernama mediamgrs.plist.

Untuk Linux

  • Periksa file jar, mediamgrs.jar, di /usr/var.
  • Juga mencari file 'autostart' dalam ~/.config/autostart mungkin bernama mediamgrs.desktop.

Bagaimana melindungi melawan CrossRAT Trojan?

Hanya 2 dari 58 produk antivirus mendeteksi CrossRAT pada saat penulisan artikel ini, yang berarti bahwa AV Anda hampir tidak akan melindungi Anda dari ancaman ini.

"Sebagai CrossRAT ditulis di Java, hal ini membutuhkan Java diinstal. Untungnya versi terbaru dari macOS tidak bagus dengan Java,"kata Patrick.

"Jadi, kebanyakan macOS pengguna harus aman! Tentu saja, jika pengguna Mac sudah memiliki Java terinstal, atau penyerang tidak bisa memaksa pengguna untuk menginstal Java pertama, CrossRAT akan menjalankan hanya tampilan, bahkan pada versi terbaru dari macOS (High Sierra)."

Pengguna disarankan untuk menginstal perangkat lunak deteksi ancaman berbasis perilaku. Pengguna Mac dapat menggunakan BlockBlock, sebuah utilitas sederhana yang dikembangkan oleh Patrick yang memberitahu pengguna setiap kali sesuatu yang terus-menerus diinstal.
Load disqus comments

0 comments