In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La campagna
Una campagna malevola sfrutta versioni personalizzate di ChatGPT, promosse tramite risultati sponsorizzati su Google, per indirizzare gli utenti verso siti che distribuiscono malware. I ricercatori di Huntress, società specializzata in detection e response, hanno identificato il modello malevolo chiamato 'Plus 5.6', configurato per rimandare a un presunto sito di backup ospitato su Google Sites.
La pagina mostra un falso controllo di verifica Cloudflare e chiede alla vittima di eseguire un comando PowerShell. Se eseguito, il comando avvia una catena di infezione che installa un MSI malevolo, il quale lancia un'applicazione legittima firmata e una DLL modificata che carica il payload.
Il malware e la persistenza
Il payload è un trojan ad accesso remoto (RAT) con capacità di controllo remoto del desktop, cattura di audio e webcam, ricerca di file, ricognizione del sistema e esecuzione di payload aggiuntivi. Per garantire la persistenza, il malware crea una chiave di registro Run e un'attività pianificata, entrambe chiamate 'Canon Configuration Reader'.
Huntress ha rilevato almeno 40 incidenti collegati alla pagina Google Sites, ma solo due hanno coinvolto una variante di GPT personalizzato. OpenAI ha rimosso il primo GPT il 25 settembre; due giorni dopo, il 27 settembre, i ricercatori hanno trovato un secondo GPT collegato alla stessa campagna, ancora attivo al momento della pubblicazione del report.
Evoluzione della catena di attacco
Le versioni più recenti della campagna hanno cambiato l'applicazione host firmata, passando da Canon a Stardock, e hanno modificato il modo in cui il loader viene nascosto e consegnato, mantenendo però lo stesso payload.
I ricercatori sottolineano la fase 6 della catena: gli attaccanti hanno costruito un file system crittografato personalizzato per nascondere lo script di persistenza e il RAT. Si tratta di un archivio con una propria struttura di cartelle, simile a un file zip crittografato fatto in casa, con un indice di 1.128 voci, ognuna con dimensione e chiave per file.
Raccomandazioni
Huntress consiglia di monitorare l'attività dei processi per rilevare segnali di compromissione, come PowerShell che avvia msiexec.exe per installare silenziosamente un MSI dalla cartella temporanea, un'applicazione firmata che parte da una cartella insolita sotto %LOCALAPPDATA%\Programs\, e una chiave Run e un'attività pianificata che ricompaiono anche dopo la cancellazione.
La maggior parte della catena di infezione gira in memoria o usa file che sembrano benigni, quindi il monitoraggio dei processi è la strategia più efficace per i difensori.



