Una versione fake di Flash Player installa un trojan sui dispositivi

Una nuova campagna malware sta diffondendo una versione fake di Flash Player che installa un pericoloso trojan sui dispositivi delle vittime.

I ricercatori di ASEC hanno scoperto una nuova pericolosa campagna malware che diffonde un trojan sui dispositivi tramite una versione fake di Flash Player. Si chiama AtlasRAT il protagonista di questa novità, un malware di accesso remoto basato su Windows. Tutto inizia con un eseguibile Delphi camuffato da AGE Flash Player che termina con la sua funzionalità RAT.

Il payload finale – hanno spiegato gli esperti – esegue comunicazioni C2 crittografate con ChaCha20 tramite TLS, esegue plugin modulari, effettua il keylogging offline e inietta DLL nei processi di WeChat. AtlasRAT non si configura come un singolo payload isolato, bensì come un framework malware modulare con un sistema di produzione ripetibile basato su un generatore. Sono state confermate la presenza di rami paralleli x86 e x64, la ricompilazione iterativa, un modulo di persistenza separato e l’introduzione graduale di certificati incorporati. Le prove attuali suggeriscono che comprendere la struttura di sviluppo e distribuzione sia più importante dell’attribuzione definitiva a un singolo attore.

Una volta installato questo trojan tramite una versione fake di Flash Player, l’attaccante ottiene il controllo remoto del dispositivo e inizia la raccolta delle credenziali tramite keylogging offline e di informazioni di sistema e identificazione dei prodotti di sicurezza installati. Inoltre, passa anche all’esfiltrazione di dati su canali crittografati e all’iniezione di DLL in applicazioni come WeChat per monitorare o manipolare i messaggi e nascondere le attività del trojan.

Come riconoscere la versione fake di Flash Player che installa il trojan AtlasRAT

I cybercriminali sfruttano parecchio le ricerche più popolari per “infiltrare” pericolosi trojan come AtlasRAT all’interno della versione fake di Flash Player. Per questo è fondamentale verificare prima cosa stai installando sul tuo dispositivo. Meglio effettuare il download dalle fonti originali e non da risultati di ricerca all’interno del browser.

Ricordati che installare app e software da store ufficiali non scongiura eventuali infezioni. Per questo gli esperti ricordano quanto sia importante mantenere aggiornati il sistema operativo, il browser e il software di sicurezza installato.

Fonte: Malwarebytes

Ti consigliamo anche

Link copiato negli appunti