A MeshAgent rosszindulatú programja célzott adathalász kampányban veszélyezteti az ukrán kormányzati rendszereket
Egy közelmúltbeli adathalász kampány több mint 100 ukrán állami és önkormányzati számítógépet veszélyeztetett, és az Ukrán Biztonsági Szolgálat (SBU) hivatalos kommunikációjának álcázott e-maileken keresztül telepítette a MeshAgent kártevőt. Az ukrán Computer Emergency Response Team (CERT-UA) hétfőn azonosította a támadást, kiemelve az Ukrajnát fenyegető kiberfenyegetések egyre kifinomultabbá válását a folyamatban lévő konfliktusok közepette.
Table of Contents
Hogyan bontakozott ki a támadás
Az adathalász e-mailek, amelyek a jelek szerint az SBU-tól származnak, a "Documents.zip" nevű fájl letöltésére utasították a címzetteket. A hiteles dokumentumok helyett a hivatkozás rosszindulatú Microsoft Software Installer (MSI) fájlt szállított, például "Scan_docs#40562153.msi". Amikor végrehajtották, ez a fájl az ANONVNC rosszindulatú programot telepítette – a MeshAgent szoftvereszköz egy iterációját –, amely titkos és jogosulatlan hozzáférést biztosít a támadóknak a feltört rendszerekhez.
Az ANONVNC (MeshAgent) rosszindulatú program megértése
Az ANONVNC rosszindulatú program a MeshAgent, egy távfelügyeleti eszköz egyik változata, amelyet általában a MeshCentral nyílt forráskódú platformmal használnak. Bár a MeshAgent eleve nem rosszindulatú, a fenyegetések szereplői egyre gyakrabban fegyverezték fel, hogy állandó hátsó ajtókat hozzanak létre a feltört rendszereken, lehetővé téve a távoli hozzáférést és a vezérlést olyan protokollokon keresztül, mint a VNC, RDP vagy SSH.
A MeshAgent legfontosabb jellemzői, amelyek vonzóvá teszik a kiberbűnözők számára:
- Zökkenőmentes kapcsolat: A MeshCentral felhasználói beavatkozás nélkül csatlakozik a végpontokhoz, így a támadók könnyen fenntarthatják a hozzáférést.
- Jogosulatlan hozzáférés: A támadók távolról irányíthatják a fertőzött rendszereket az RDP-n keresztül, gyakran a felhasználó beleegyezése vagy tudta nélkül.
- Rendszervezérlés: A MeshAgent lehetővé teszi a távoli műveleteket, például a rendszerek felébresztését, újraindítását vagy leállítását.
- Parancs és vezérlés: A MeshCentral shell-parancsokat hajthat végre és fájlokat továbbíthat a célgépen, miközben elkerüli az észlelést.
- Nem észlelhető műveletek: A rosszindulatú program kiemelten kiváltságos rendszerfiókok alatt működik, keveredve a legitim háttérfeladatokkal.
- Egyedi fájlkivonatok: A MeshAgent minden példánya egyedileg jön létre, ami megnehezíti a fájlkivonatokon alapuló észlelési erőfeszítéseket.
A MeshAgent működésének technikai részletei
Windows rendszeren a MeshAgent általában az alábbi lépéseket követi:
- Elindítja a MeshCentral háttérszolgáltatást.
- Csatlakozik a MeshCentral szerverhez, kommunikációs csatornát hoz létre.
- Telepítés a
-fullinstallparancsjelzővel történik, és a végrehajtható fájltC:\Program Files\Mesh Agent\MeshAgent.exemappába helyezi. - Konfigurációs tárolót hoz létre a beállításjegyzékben
HKLM\System\CurrentControlSet\Services\Mesh Agentcímen. - Hozzáad egy beállításkulcsot
HKLM\System\CurrentControlSet\Control\SafeBoot\Network\MeshAgentmappához, hogy lehetővé tegye a hálózati hozzáférést csökkentett módban. - Módosítja a Windows-szolgáltatásokat, hogy biztosítsa az állandóságot és lehetővé tegye a WebRTC-forgalmat a tűzfalon keresztül.
- A műveleteket olyan privilegizált rendszerfiókokkal hajtja végre, mint az NT AUTHORITY\SYSTEM és a LocalService.
Amikor újra csatlakozik a MeshCentralhoz, a MeshAgent tovább erősíti magát azáltal, hogy létrehoz egy beállításkulcsot HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\MeshUserTask címen, és ütemezi a feladatokat, például az ébresztést, az alvást és a parancsvégrehajtást. Ha a rosszindulatú program engedély nélkül csatlakozik újra, akkor a kapcsolatkezelő szolgáltatást "igényes indításról" "automatikus indításra" módosítja, biztosítva a folyamatos hozzáférést.
Szélesebb körű következmények és gyanús kampány
A CERT-UA elemzése azt sugallja, hogy ez a kampány túlnyúlhat Ukrajna határain, és a bizonyítékok arra utalnak, hogy augusztus 1. óta több mint ezer potenciálisan kapcsolódó MSI- és EXE-fájlt töltöttek fel a pCloudba. A kampányt, amely vélhetően 2024 júliusában indult, egy fenyegető színész, UAC-0198 néven.
Az adathalász támadás időpontja egybeesik egy jelentős ukrán katonai offenzívával a Kurszk régióban, ami azt feltételezi, hogy ez a kibertámadás egy szélesebb körű orosz stratégia része lehet az ukrán kormányzati műveletek megzavarására.
Hogyan távolítsuk el a MeshAgent malware-t
Ha azt gyanítja, hogy rendszerét a MeshAgent kártevő feltörte, azonnali intézkedés szükséges a fenyegetés mérsékléséhez. Íme a rosszindulatú program eltávolításának lépései:
- Leválasztás a hálózatról: izolálja a fertőzött rendszert, hogy megakadályozza a további jogosulatlan hozzáférést.
- A rosszindulatú folyamatok azonosítása és leállítása: A Feladatkezelő segítségével azonosíthatja és leállíthatja a MeshAgenttel kapcsolatos gyanús folyamatokat.
- Rosszindulatú fájlok eltávolítása: Keresse meg
C:\Program Files\Mesh Agent\mappát, és törölje aMeshAgent.exefájlt és a kapcsolódó könyvtárakat. - Tisztítsa meg a rendszerleíró adatbázist: Rendszerleíróadatbázis-szerkesztővel távolítsa el a következő kulcsokat:
-
HKLM\System\CurrentControlSet\Services\Mesh Agent -
HKLM\System\CurrentControlSet\Control\SafeBoot\Network\MeshAgent -
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\MeshUserTask
-
- Ellenőrizze a tartóssági mechanizmusokat: Ellenőrizze, hogy nem történt-e jogosulatlan módosítás a Windows-szolgáltatásokon, a tűzfalbeállításokon vagy az ütemezett feladatokon.
- Végezzen teljes rendszerellenőrzést: Használjon jó hírű víruskereső vagy kártevőirtó szoftvert a teljes rendszer átvizsgálásához a rosszindulatú program esetleges nyomaira.
- Ha szükséges, építse újra a rendszert: Ha a fertőzés súlyos, fontolja meg a rendszer visszaállítását egy tiszta biztonsági másolatból, vagy hajtsa végre az operációs rendszer teljes újratelepítését.
Védelem a jövőbeli támadások ellen
A jövőbeni fertőzések megelőzése érdekében frissítse e-mail szűrőit, hogy blokkolja az adathalász e-maileket, tartsa naprakészen az összes szoftvert, és tájékoztassa a felhasználókat a gyanús hivatkozásokra való kattintás vagy a kéretlen mellékletek letöltésének veszélyeiről.
Az éberség és a proaktív biztonsági intézkedések megtételével a szervezetek megvédhetik rendszereiket az olyan kifinomult fenyegetésektől, mint a MeshAgent rosszindulatú programok.





