Cyberkriminelle spreder Starland-malware ved at skjule den i falske installationsfiler til velkendte virksomhedsprogrammer. I stedet for at udnytte softwaresårbarheder narrer angriberne brugerne til selv at installere inficerede versioner af programmer, de har tillid til.
Når programmet er installeret, får angriberne skjult fjernadgang til den inficerede computer. Derefter kan de stjæle følsomme oplysninger, installere yderligere malware og bevare kontrollen over systemet i lang tid.
Forskerne bag analysen vurderer, at hele kampagnen bygger på social manipulation. Derfor er brugernes opmærksomhed lige så vigtig som tekniske sikkerhedsløsninger.
Falske installationsfiler ligner ægte software
Angriberne skjuler Starland-malware i modificerede versioner af populære programmer.
Kampagnen benytter blandt andet falske installationsfiler til Zoom og Cisco Webex, men flere andre programmer bliver også misbrugt. Forskerne fandt desuden inficerede versioner af databaseværktøjer, software til fjernadministration og forskellige spilplatforme.
Brugerne tror, at de installerer legitim software, men installationsfilen placerer samtidig Starland-malware på computeren uden at vække mistanke.
Da den rigtige applikation ofte fungerer helt normalt, opdager mange aldrig, at deres system er blevet kompromitteret.
Malwaren giver fuld fjernadgang
Efter installationen opretter Starland-malware forbindelse til angribernes servere.
Herefter kan angriberne udføre kommandoer på afstand og bevare fuld kontrol over den inficerede enhed. De kan også indsamle følsomme oplysninger eller installere yderligere malware, når det passer dem.
Forskerne har observeret, at malwaren kan stjæle gemte browseroplysninger, indsamle data fra Active Directory-miljøer og lede efter kryptovaluta-wallets, som er gemt på computeren.
Det gør både virksomheder og private brugere til attraktive mål.
Flere typer malware indgår i angrebet
Starland udgør kun én del af angrebet.
Når angriberne først har fået adgang, kan de installere flere typer malware afhængigt af, hvad de finder i offerets miljø. De ekstra komponenter giver flere muligheder for at indsamle oplysninger og overtage kontrollen over flere systemer.
Forskerne identificerede også et specialudviklet PowerShell-implantat, som blev anvendt under angrebene. Værktøjet kommunikerer med angribernes kommando- og kontrolservere og indlæser malware direkte i computerens hukommelse.
Ved at kombinere flere forskellige værktøjer kan angriberne tilpasse angrebet og samtidig gøre det vanskeligere at opdage.
Social manipulation driver angrebene
I modsætning til mange andre cyberangreb bygger denne kampagne ikke på tekniske sårbarheder.
I stedet forsøger angriberne at overtale brugerne til at downloade software fra uofficielle hjemmesider. Når installationsfilen startes, begynder infektionen med det samme.
Metoden virker fortsat, fordi de falske installationsfiler ofte ligner de ægte til forveksling. Brugere, som ikke kontrollerer, hvor softwaren kommer fra, opdager sjældent, at noget er galt.
Officielle downloads reducerer risikoen
Virksomheder bør kun tillade installation af software fra officielle leverandører eller betroede interne softwarekilder.
Sikkerhedsteams bør også kontrollere digitale signaturer, overvåge uventede softwareinstallationer og uddanne medarbejdere om risikoen ved falske downloadsider. Moderne endpoint-beskyttelse kan desuden opdage mistænkelig aktivitet, efter at et program er blevet installeret.
Når cyberkriminelle i stigende grad misbruger velkendte softwarebrands, bliver det vigtigere end nogensinde at kontrollere alle downloads, før de installeres.


0 svar til “Starland-malware skjules i falske Zoom- og Webex-apps”