
Astăzi am primit un email direct către una dintre adresele care se găsesște pe internet (fiind scanată automat de tot felul de boți care accesează siteurile).
Părea că am primit o cerere de comandă. Acel PO vine de la Purchase Order, un termen folosit, de regulă, în corporații. Așadar, corporațiile sunt ținta aestui tip de atac. Cam așa este emailul primit.

O dată dezarhivat, se fa extrage un fișier .PIF sau .PIF.EXE. O dată accesat, acesta preia controlul calculatorului și colectează date.Important: simpla primire a ZIP-ului prin email nu infectează PC-ul. Nici simpla descărcare a ZIP-ului, în mod normal, nu înseamnă că malware-ul a rulat. Riscul major începe când fișierul .PIF/.PIF.EXE din arhivă este executat.
Din câte am înțeles, extractorul de arhive al windows avea o vulnerabilitate la un momentdat care permitea executarea unui exe în momentul în care arhiva este vizualizată, fără a fi nevoie să se extragă date, deci, prin simpla deschidere de previzualizare.
Ce face mai exact acest malware?
O dată instalat, va modifica niște chei din registrul Windows pentru a asigura existența permanentă a virusulu. Se modifică Registry-ul și creează o intrare Run\IKq, astfel încât să poată porni din nou după restart. Încearcă să ocolească protecția Windows prin niște bypassuri și modificare de setări de Windows Defender.
Mai departe, virusul încearcă să obțină alte privilegii mai mari, folosind tehnici precum process injection și componente Windows care pot fi abuzate pentru a executa cod cu privilegii ridicate. Activitatea virusului este despre căutarea de parole și date de autentificare, de exemplu date de login, cookies, analiză activitate pe siteuri.
Alte acțiuni pe care încearcă să le realizeze pe calculatorul companiei
încearcă să caute informații despre calculator — utilizatorul, numele PC-ului, sistemul de operare, procesele pornite, programele instalate, fișierele și directoarele etc.
începe să colecteze fișiere/date locale. Siteul VirusTotal îl încadrează la Data from Local System și Data Staged.
Colectează emailuri
Comunică cu un server extern, de exemplu, servicii pentru identificarea IP-ului și trimiterea de informații prin Telegram.
Descarcă alte fișiere și viruși. (raportul indică Ingress Tool Transfer de pe Virus Total, deci malware-ul poate funcționa ca o primă etapă care aduce alte componente).
Criptare de fișiere (raportul analizat de mine are și Data Encrypted for Impact (T1486)). De asemenea, o regulă Sigma a identificat un pattern asociat DarkSide ransomware. Asta nu demonstrează singur că este DarkSide ransomware, dar este un semnal serios că malware-ul poate avea sau imita comportament de ransomware.
Ce trebuie să faci dacă ai luat acest virus?
- deconectează calculatorul de la internet și wifi, chiar și din rețeaua locală
- nu șterge dovezile dacă este necesară o investigație
- De pe un alt dispozitiv sigur, schimbă parolele importante, începând cu emailul principal.
- Activează 2FA unde este posibil.
- dacă în browser sunt parole salvate, verifică ce parole sunt și schimbă de pe un alt dispozitiv. Nu mai accesa conturi, nu te mai conecta la alte conturi de pe PCul compromis
- Fă o scanare offline/boot-time cu Microsoft Defender sau folosește un mediu antivirus de încredere.
- cea mai sigură soluție este reinstalarea totală a Windows și grijă mare la ce fișiere sunt copiate ulteror