Säkerhetsforskare har upptäckt att XWorm-skadlig kod har återvänt med stora uppgraderingar, inklusive en ny ransomware-modul och mer än 35 aktiva pluginprogram.
Den senaste versionen förvandlar XWorm från en fjärråtkomst-trojan till ett fullskaligt cyberbrottsverktyg som kan stjäla, kryptera och spionera på data.
Ett återfött skadeprogram
XWorm dök först upp i början av 2022 och såldes på underjordiska forum som en anpassningsbar Remote Access Trojan (RAT).
Dess låga kostnad, modulära design och användarvänliga gränssnitt gjorde den populär bland angripare på låg till medelnivå.
Nu rapporterar forskare att skaparna har byggt om verktyget helt, med integrerad ransomware-funktionalitet som kan kryptera filer, kräva betalning och sprida sig över nätverk.
Den uppdaterade versionen innehåller också keyloggers, inloggningsstöld och funktioner för dataexfiltrering.
Mer än 35 aktiva pluginprogram
Den nya XWorm-varianten stöder över 35 pluginprogram, var och en med ett specifikt syfte. Dessa inkluderar:
- Systemkontroll: fjärrskrivbord, skärminspelning och aktivering av webbkamera.
- Inloggningsstöld: webbläsare, e-postkonton och kryptoplånböcker.
- Dataspionage: övervakning av urklipp, filöverföring och automatiska skärmdumpar.
- Destruktiva funktioner: ransomware-kryptering, filradering och systemlåsning.
Forskare varnar för att denna mångsidighet gör det möjligt för angripare att anpassa XWorm för spionage, ekonomisk stöld eller ransomware-attacker.
Spridningsmetoder och distribution
Angripare sprider XWorm genom phishingkampanjer, skadliga bilagor och piratkopierad programvara.
Vissa infektioner levereras också via loader-skadlig kod som PureCrypter och Cobalt Strike-beacons, vilka använder XWorm som sekundär nyttolast.
När den väl är installerad ansluter skadeprogrammet till en fjärrstyrd C2-server (Command and Control) och laddar pluginprogram vid behov.
Denna metod gör det möjligt för angriparna att kringgå antivirusprogram genom att endast aktivera moduler när de behövs.
Ransomware-funktioner och påverkan
Ransomware-modulen kan kryptera dokument, bilder och databaser med AES- och RSA-kryptering.
Offren får ett meddelande där de instrueras att betala med kryptovaluta för att få tillbaka sina filer.
Forskare observerade att XWorms ransomware kan rikta sig mot både individer och företagsnätverk, vilket gör den till ett flexibelt och farligt verktyg.
I kombination med dess datastöld-funktioner kan den både stjäla och låsa filer – vilket fördubblar utpressningsrisken.
Skydd och upptäckt
Säkerhetsexperter uppmanar användare och organisationer att:
- Undvika misstänkta bilagor och nedladdningar.
- Hålla antivirusprogram uppdaterade.
- Övervaka nätverkstrafik för ovanlig aktivitet.
- Isolera infekterade enheter omedelbart för att stoppa spridning.
- Ha offline-säkerhetskopior av viktig data.
Slutsats
Den nya XWorm-varianten markerar en betydande utveckling inom moderna cyberhot.
Dess modulära struktur och ransomware-funktioner suddar ut gränserna mellan spionprogram, datastöld och kryptering.
När XWorm fortsätter att utvecklas måste organisationer stärka sin övervakning av enheter och patchning av sårbarheter för att ligga steget före allt mer anpassningsbara cyberkriminella.


0 svar till ”XWorm-skadlig kod återvänder med ransomware-modul och 35 nya pluginprogram”