BabbleLoader Malware är ett smygande hot som levererar WhiteSnake och Meduza Stealers

Cybersäkerhetsforskare har upptäckt en ny och mycket undvikande skadlig programvara, BabbleLoader, som används för att distribuera två ökända familjer med skadlig programvara som stjäl information: WhiteSnake och Meduza. BabbleLoaders avancerade defensiva mekanismer gör den till ett potent hot som kan kringgå antiviruslösningar och sandlådemiljöer för att leverera skadlig programvara direkt till systemminnet.

Vem riktas mot?

BabbleLoader har implementerats i kampanjer riktade mot både engelsk- och rysktalande individer. Det lockar i första hand offer genom två specifika taktiker:

  • Döljer sig som knäckt programvara för att locka tillfälliga användare.
  • Förklädd som legitim bokföringsprogramvara för att rikta in sig på affärsmän, särskilt de inom ekonomi och administration.

Denna taktik framhäver BabbleLoaders mångsidighet och den ökande sofistikeringen av hotaktörer när det gäller att skräddarsy skadlig programvara för specifika offerprofiler.

Det växande hotet från skadlig programvara

Laddare som BabbleLoader representerar det första steget i många skadliga attacker, och fungerar som leveransmekanismer för ransomware, stjälare och andra skadliga nyttolaster. Deras förmåga att kringgå traditionella försvar härrör från att införliva avancerade antianalysfunktioner, inklusive anti-sandboxing och anti-debugging-tekniker.

De senaste åren har sett en spridning av nya lastarfamiljer – som Dolphin Loader, Emmental, FakeBat och Hijack Loader – som används för att leverera ett brett utbud av skadlig programvara, inklusive CryptBot, Lumma Stealer, SectopRAT, SmokeLoader och Ursnif. BabbleLoaders inträde på denna trånga marknad är anmärkningsvärt för sin unika och mycket undvikande design.

Varför BabbleLoader sticker ut

BabbleLoader använder flera sofistikerade undanflyktstekniker som gör det svårt att upptäcka och analysera:

  • Skräpkod och metamorfa transformationer : Dessa tekniker ändrar lastarens struktur och flöde för att kringgå både signaturbaserade och beteendedetekteringssystem.
  • Körtidsfunktionsupplösning : Funktioner löses endast under körning och kringgår statiska analysmetoder.
  • Crash-inducing code : Överdriven skräpkod kan göra att demonterings- eller dekompileringsverktyg, som IDA, Ghidra och Binary Ninja, kraschar.
  • Konstant variation : Varje build av BabbleLoader har unik kod, strängar, metadata, kryptering och kontrollflöde, vilket säkerställer att inga två prover är identiska.

Denna ständiga variation tvingar AI-baserade detektionsmodeller att lära sig om mönster, vilket ofta leder till missade upptäckter eller falska positiva resultat.

Hur BabbleLoader fungerar

I grunden är BabbleLoaders jobb att ladda skalkod, som dekrypterar och exekverar ytterligare skadlig kod. Denna process involverar en Donut-laddare som packar upp och distribuerar den sista skadliga nyttolasten, som WhiteSnake eller Meduza-stjuven. Genom att skydda dessa nyttolaster tillåter BabbleLoader hotaktörer att minska resurserna som spenderas på att ersätta komprometterad infrastruktur.

Bredare malwaretrender

Framväxten av BabbleLoader sammanfaller med andra senaste utvecklingar inom malware-ekosystemet:

  • LodaRAT : En ny kampanj detaljerad av Rapid7 har avslöjat uppdaterade versioner av LodaRAT utformade för att stjäla cookies och lösenord från webbläsare som Microsoft Edge och Brave. LodaRAT kan också samla in känslig data, leverera ytterligare skadlig programvara och ge fjärrkontroll över infekterade system.
  • Mr.Skeleton RAT : Denna skadliga programvara, baserad på njRAT, erbjuder funktioner som tangentloggning, fjärrexekvering av skal, fil- och registermanipulation och till och med fjärråtkomst till en enhets kamera.

Vad kan göras?

Med tanke på de sofistikerade undvikandeteknikerna som används av BabbleLoader och andra laddare, kanske inte traditionella antiviruslösningar ensamma räcker. Organisationer och individer bör anta en mångskiktad strategi för säkerhet som inkluderar:

  • Verktyg för beteendeanalys : För att upptäcka onormalt beteende som är associerat med lastare.
  • Endpoint Detection and Response (EDR) : För att övervaka och mildra misstänkt aktivitet i realtid.
  • Utbildning för anställda : Att känna igen nätfisketaktik och undvika att ladda ner programvara från overifierade källor.

Eftersom skadlig programvara fortsätter att utvecklas är det viktigt att vara vaksam och proaktiv för att motverka dessa nya hot. Upptäckten av BabbleLoader understryker behovet av robusta cybersäkerhetsförsvar och ständig anpassning till cyberkriminellas taktik.

November 19, 2024
Läser in...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.