Menu dostępności

Nowy wariant Bifrost wykorzystuje domenę podszywającą się pod VMware

Nowy wariant Bifrost wykorzystuje domenę podszywającą się pod VMware

Badacze z Palo Alto odkryli nowy linuksowy wariant trojana zdalnego dostępu (RAT) znanego jako  Bifrost/Bifrose, wykorzystujący złośliwą domenę naśladującą VMware.

„Najnowsza wersja Bifrost ma na celu ominięcie środków bezpieczeństwa i narażenie na kompromitacje docelowych systemów” – informują Anmol Maurya i Siddharth Sharma, badacze z Palo Alto Networks Unit 42.

Bifrost to jedno z długotrwałych zagrożeń, działa już od 2004 r. Jak wynika z raportu Trend Micro z grudnia 2015 r., w przeszłości był on wystawiany na sprzedaż na nielegalnych forach za kwotę do 10 000 dolarów.

Trojan został wykorzystany przez wspieraną przez chiński rząd grupę hakerską pod nazwą BlackTech (znaną również jako Circuit Panda), która atakowała organizacje strajkujące w Japonii, Tajwanie i USA. Podejrzewa się, że hakerzy zakupili kod źródłowy lub uzyskali do niego dostęp około 2010 r., a następnie ponownie wykorzystali złośliwe oprogramowanie do własnych kampanii za pośrednictwem niestandardowych backdoorów, takich jak KIVARS i XBOW. Od co najmniej 2020 roku obserwowano linuksowe warianty Bifrost z możliwością uruchamiania zdalnych powłok, pobierania/przesyłania plików i wykonywania na nich operacji.

Zazwyczaj atakujący rozpowszechniają Bifrost poprzez załączniki do wiadomości e-mail lub złośliwe strony internetowe. Po zainstalowaniu na komputerze Bifrost umożliwia atakującemu zebranie poufnych informacji, jak nazwa hosta i adres IP ofiary.

To, co sprawia, że najnowszy wariant jest godny uwagi, to fakt, że łączy się on z serwerem Command & Control o nazwie „download.vmfare[.]com”, próbując udawać połączenie do VMware. Złośliwą domenę można rozwiązać, kontaktując się z publicznym narzędziem do rozpoznawania nazw DNS z siedzibą na Tajwanie, mającym adres IP 168.95.1[.]1.

Badacze Palo Alto twierdzą, że wykryli wzrost aktywności Bifrost od października 2023 r., identyfikując co najmniej 104 artefakty w swoich danych telemetrycznych. Następnie odkryto wersję szkodliwego oprogramowania typu ARM, co sugeruje, że ugrupowania APT prawdopodobnie będą chciały rozszerzyć swoją powierzchnię ataku na inne architektury i inne OS. Poniżej wyniki z debuggowania próbki malware przez zespół Unit42 Palo Alto:

Bifrost debugowanie
Źródło: unit42.paloaltonetworks.com

„Dzięki nowym wariantom wykorzystującym zwodnicze strategie domenowe, takie jak typosquatting, niedawny wzrost aktywności Bifrost uwydatnia niebezpieczną naturę tego szkodliwego oprogramowania” – twierdzą analitycy Unit42.

Sama złośliwa domena będąca głównym serwerem C2 dla szkodliwego oprogramowania jeszcze w lutym była w serwisach reputacyjnych, jak VirusTotal, całkiem „czysta”. Dziś już pokazuje swoje złośliwe oblicze (tylko dla bezpośredniego URL):

Unit42 dokonało dalszych odkryć – pod złośliwym adresem IP 45.91.82[.]127 znajduje się również wersja Bifrost ARM. Działa ona tak samo jak wersja x86, którą przeanalizowano. Udostępniając wersję ARM, osoby atakujące mogą poszerzyć zakres swoich możliwości, naruszając urządzenia, które mogą nie być kompatybilne ze złośliwym oprogramowaniem opartym na architekturze x86. W miarę jak urządzenia oparte na architekturze ARM staną się coraz bardziej powszechne, cyberprzestępcy prawdopodobnie zmienią swoją taktykę, włączając w to złośliwe oprogramowanie ARM, dzięki czemu ich ataki staną się silniejsze i będą mogły dotrzeć do większej liczby celów.

Podsumowując, Bifrost RAT pozostaje znaczącym i ewoluującym zagrożeniem zarówno dla osób fizycznych, jak i organizacji. Dzięki nowym wariantom, które wykorzystują podszywające się domeny, niedawny wzrost aktywności Bifrost ukazuje niebezpieczną naturę tego złośliwego oprogramowania.

Popularne

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

FIFA i Broken Access Control. Jak konto bez uprawnień uzyskało dostęp do systemów Mistrzostw Świata 2026

16 czerwca, czyli zaledwie pięć dni po rozpoczęciu Mistrzostw Świata 2026, badaczka cyberbezpieczeństwa działająca pod pseudonimem „BobDaHacker” opisała na swoim blogu lukę odkrytą w systemach FIFA. Według...
Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Ośmioletnia luka w Samsung KNOX. Miliony urządzeń Galaxy były narażone na ataki!

Badacze odkryli ośmioletnią lukę bezpieczeństwa, dotyczącą niemal wszystkich urządzeń Samsung od Galaxy S9 do S25. Została sklasyfikowana jako podatność o wysokim stopniu zagrożenia – CVSS 7.8. Luka...
Jak uzyskać pełny dostęp do Windows? Tworzymy backdoor i uruchamiamy wiersz linii poleceń przed ekranem logowania na koncie SYSTEM

Jak uzyskać pełny dostęp do Windows? Tworzymy backdoor i uruchamiamy wiersz linii poleceń przed ekranem logowania na koncie SYSTEM

W dzisiejszym odcinku hakowania pokażemy stary i sprawdzony, choć nieco zmodyfikowany sposób na przejęcie pełnej kontroli w Windows i to jeszcze przed zalogowaniem się do systemu (na ekranie powitalnym). Za je...
Czego nie mówią nam producenci aplikacji na Smart TV? Ponad połowa z nich udostępnia Twój numer IP

Czego nie mówią nam producenci aplikacji na Smart TV? Ponad połowa z nich udostępnia Twój numer IP

Większość użytkowników zwraca uwagę na aplikacje instalowane w smartfonach czy komputerach, ale rzadko analizuje oprogramowanie działające na Smart TV. Tymczasem najnowsze badania firmy Spur Intelligence Labs po...
Entra Connect Sync odchodzi w cień

Entra Connect Sync odchodzi w cień

Przez lata Microsoft Entra Connect Sync był jednym z tych elementów infrastruktury, które po prostu miały działać. Stał gdzieś w środowisku lokalnym, synchronizował użytkowników, grupy i atrybuty z Active Di...