A MeshAgent rosszindulatú programja célzott adathalász kampányban veszélyezteti az ukrán kormányzati rendszereket

Egy közelmúltbeli adathalász kampány több mint 100 ukrán állami és önkormányzati számítógépet veszélyeztetett, és az Ukrán Biztonsági Szolgálat (SBU) hivatalos kommunikációjának álcázott e-maileken keresztül telepítette a MeshAgent kártevőt. Az ukrán Computer Emergency Response Team (CERT-UA) hétfőn azonosította a támadást, kiemelve az Ukrajnát fenyegető kiberfenyegetések egyre kifinomultabbá válását a folyamatban lévő konfliktusok közepette.

Hogyan bontakozott ki a támadás

Az adathalász e-mailek, amelyek a jelek szerint az SBU-tól származnak, a "Documents.zip" nevű fájl letöltésére utasították a címzetteket. A hiteles dokumentumok helyett a hivatkozás rosszindulatú Microsoft Software Installer (MSI) fájlt szállított, például "Scan_docs#40562153.msi". Amikor végrehajtották, ez a fájl az ANONVNC rosszindulatú programot telepítette – a MeshAgent szoftvereszköz egy iterációját –, amely titkos és jogosulatlan hozzáférést biztosít a támadóknak a feltört rendszerekhez.

Az ANONVNC (MeshAgent) rosszindulatú program megértése

Az ANONVNC rosszindulatú program a MeshAgent, egy távfelügyeleti eszköz egyik változata, amelyet általában a MeshCentral nyílt forráskódú platformmal használnak. Bár a MeshAgent eleve nem rosszindulatú, a fenyegetések szereplői egyre gyakrabban fegyverezték fel, hogy állandó hátsó ajtókat hozzanak létre a feltört rendszereken, lehetővé téve a távoli hozzáférést és a vezérlést olyan protokollokon keresztül, mint a VNC, RDP vagy SSH.

A MeshAgent legfontosabb jellemzői, amelyek vonzóvá teszik a kiberbűnözők számára:

  • Zökkenőmentes kapcsolat: A MeshCentral felhasználói beavatkozás nélkül csatlakozik a végpontokhoz, így a támadók könnyen fenntarthatják a hozzáférést.
  • Jogosulatlan hozzáférés: A támadók távolról irányíthatják a fertőzött rendszereket az RDP-n keresztül, gyakran a felhasználó beleegyezése vagy tudta nélkül.
  • Rendszervezérlés: A MeshAgent lehetővé teszi a távoli műveleteket, például a rendszerek felébresztését, újraindítását vagy leállítását.
  • Parancs és vezérlés: A MeshCentral shell-parancsokat hajthat végre és fájlokat továbbíthat a célgépen, miközben elkerüli az észlelést.
  • Nem észlelhető műveletek: A rosszindulatú program kiemelten kiváltságos rendszerfiókok alatt működik, keveredve a legitim háttérfeladatokkal.
  • Egyedi fájlkivonatok: A MeshAgent minden példánya egyedileg jön létre, ami megnehezíti a fájlkivonatokon alapuló észlelési erőfeszítéseket.

A MeshAgent működésének technikai részletei

Windows rendszeren a MeshAgent általában az alábbi lépéseket követi:

  1. Elindítja a MeshCentral háttérszolgáltatást.
  2. Csatlakozik a MeshCentral szerverhez, kommunikációs csatornát hoz létre.
  3. Telepítés a -fullinstall parancsjelzővel történik, és a végrehajtható fájlt C:\Program Files\Mesh Agent\MeshAgent.exe mappába helyezi.
  4. Konfigurációs tárolót hoz létre a beállításjegyzékben HKLM\System\CurrentControlSet\Services\Mesh Agent címen.
  5. Hozzáad egy beállításkulcsot HKLM\System\CurrentControlSet\Control\SafeBoot\Network\MeshAgent mappához, hogy lehetővé tegye a hálózati hozzáférést csökkentett módban.
  6. Módosítja a Windows-szolgáltatásokat, hogy biztosítsa az állandóságot és lehetővé tegye a WebRTC-forgalmat a tűzfalon keresztül.
  7. A műveleteket olyan privilegizált rendszerfiókokkal hajtja végre, mint az NT AUTHORITY\SYSTEM és a LocalService.

Amikor újra csatlakozik a MeshCentralhoz, a MeshAgent tovább erősíti magát azáltal, hogy létrehoz egy beállításkulcsot HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\MeshUserTask címen, és ütemezi a feladatokat, például az ébresztést, az alvást és a parancsvégrehajtást. Ha a rosszindulatú program engedély nélkül csatlakozik újra, akkor a kapcsolatkezelő szolgáltatást "igényes indításról" "automatikus indításra" módosítja, biztosítva a folyamatos hozzáférést.

Szélesebb körű következmények és gyanús kampány

A CERT-UA elemzése azt sugallja, hogy ez a kampány túlnyúlhat Ukrajna határain, és a bizonyítékok arra utalnak, hogy augusztus 1. óta több mint ezer potenciálisan kapcsolódó MSI- és EXE-fájlt töltöttek fel a pCloudba. A kampányt, amely vélhetően 2024 júliusában indult, egy fenyegető színész, UAC-0198 néven.

Az adathalász támadás időpontja egybeesik egy jelentős ukrán katonai offenzívával a Kurszk régióban, ami azt feltételezi, hogy ez a kibertámadás egy szélesebb körű orosz stratégia része lehet az ukrán kormányzati műveletek megzavarására.

Hogyan távolítsuk el a MeshAgent malware-t

Ha azt gyanítja, hogy rendszerét a MeshAgent kártevő feltörte, azonnali intézkedés szükséges a fenyegetés mérsékléséhez. Íme a rosszindulatú program eltávolításának lépései:

  1. Leválasztás a hálózatról: izolálja a fertőzött rendszert, hogy megakadályozza a további jogosulatlan hozzáférést.
  2. A rosszindulatú folyamatok azonosítása és leállítása: A Feladatkezelő segítségével azonosíthatja és leállíthatja a MeshAgenttel kapcsolatos gyanús folyamatokat.
  3. Rosszindulatú fájlok eltávolítása: Keresse meg C:\Program Files\Mesh Agent\ mappát, és törölje a MeshAgent.exe fájlt és a kapcsolódó könyvtárakat.
  4. Tisztítsa meg a rendszerleíró adatbázist: Rendszerleíróadatbázis-szerkesztővel távolítsa el a következő kulcsokat:
    • HKLM\System\CurrentControlSet\Services\Mesh Agent
    • HKLM\System\CurrentControlSet\Control\SafeBoot\Network\MeshAgent
    • HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\MeshUserTask
  5. Ellenőrizze a tartóssági mechanizmusokat: Ellenőrizze, hogy nem történt-e jogosulatlan módosítás a Windows-szolgáltatásokon, a tűzfalbeállításokon vagy az ütemezett feladatokon.
  6. Végezzen teljes rendszerellenőrzést: Használjon jó hírű víruskereső vagy kártevőirtó szoftvert a teljes rendszer átvizsgálásához a rosszindulatú program esetleges nyomaira.
  7. Ha szükséges, építse újra a rendszert: Ha a fertőzés súlyos, fontolja meg a rendszer visszaállítását egy tiszta biztonsági másolatból, vagy hajtsa végre az operációs rendszer teljes újratelepítését.

Védelem a jövőbeli támadások ellen

A jövőbeni fertőzések megelőzése érdekében frissítse e-mail szűrőit, hogy blokkolja az adathalász e-maileket, tartsa naprakészen az összes szoftvert, és tájékoztassa a felhasználókat a gyanús hivatkozásokra való kattintás vagy a kéretlen mellékletek letöltésének veszélyeiről.

Az éberség és a proaktív biztonsági intézkedések megtételével a szervezetek megvédhetik rendszereiket az olyan kifinomult fenyegetésektől, mint a MeshAgent rosszindulatú programok.

August 13, 2024
Betöltés...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.