Οι ερευνητές ασφαλείας συνδέουν το WireVPN με το υποτιθέμενο οικιακό δίκτυο μεσολάβησης

Ερευνητές ασφαλείας έχουν συνδέσει μια δημοφιλή υπηρεσία VPN με μια μεγάλη επιχείρηση που μπορεί να έχει περάσει χρόνια μετατρέποντας τους υπολογιστές των ανθρώπων σε οικιακούς διακομιστές μεσολάβησης χωρίς να το γνωρίζουν.

Οξεκίνησε έρευναμε μια ψεύτικη έκδοση του δημοφιλούς λογισμικού 7-Zip. Αλλά καθώς οι ερευνητές έσκαβαν βαθύτερα, αποκάλυψαν κάτι πολύ μεγαλύτερο. Βρήκαν εκατοντάδες συνδεδεμένους ιστότοπους, κοινόχρηστα συστήματα και δείγματα κακόβουλου λογισμικού που όλα φαινόταν ότι ανήκουν στην ίδια λειτουργία.

Οι ερευνητές παρακολουθούν τώρα την καμπάνια με το όνομα Lurking Lizard. Πιστεύουν ότι ο όμιλος δραστηριοποιείται τουλάχιστον από το 2022. Σύμφωνα με τα ευρήματά τους, το WireVPN είναι το πιο πρόσφατο δημόσιο εμπορικό σήμα που συνδέεται με τη λειτουργία.

Η ομάδα λέει ότι η ομάδα ελέγχει σχεδόν κάθε μέρος του προγράμματος. Διαδίδει ψεύτικο λογισμικό, μολύνει συσκευές και στη συνέχεια πουλάει πρόσβαση σε αυτές τις μολυσμένες συνδέσεις στο Διαδίκτυο μέσω ενός οικιακού δικτύου μεσολάβησης.

Η έρευνα ξεκίνησε αφού οι ερευνητές εξέτασαν ένα ψεύτικο πρόγραμμα εγκατάστασης που διανέμεται μέσω του τομέα 7zip[.]com. Η διεύθυνση έμοιαζε σχεδόν πανομοιότυπη με τον πραγματικό ιστότοπο 7-Zip. Αυτό είναι το τυπογραφικό κόλπο. Ξεγελάει τους ανθρώπους να κατεβάζουν λογισμικό από λάθος ιστότοπο.

Οι ψεύτικοι ιστότοποι είναι παγκόσμιο πρόβλημα. Όχι πολύ καιρό πριν,Η επιχείρηση Alice τερματίστηκε373.000 ψεύτικες ιστοσελίδες σκοτεινού δικτύου σε μια συντονισμένη διεθνή αστυνομική καταστολή.

Αντί να βρουν μια καμπάνια κακόβουλου λογισμικού, οι ερευνητές αποκάλυψαν ένα πολύ μεγαλύτερο δίκτυο. Η έρευνά τους συνέδεσε περισσότερους από 230 τομείς χρησιμοποιώντας εγγραφές DNS, πληροφορίες WHOIS, κοινόχρηστα API, δείγματα κακόβουλου λογισμικού και κοινά συστήματα υποστήριξης. Αυτοί οι σύνδεσμοι έδειχναν μια ενιαία λειτουργία που συνέχισε να αναπτύσσεται εδώ και χρόνια.

Οι ερευνητές ανακάλυψαν επίσης ένα βασικό στοιχείο που κρύβεται μέσαπολλά δείγματα κακόβουλου λογισμικού. Τα κακόβουλα προγράμματα περιείχαν μια κωδικοποιημένη διεύθυνση IPLogger. Αυτή η μεμονωμένη πληροφορία βοήθησε τους ερευνητές να συνδέσουν πολλές παλαιότερες καμπάνιες.

Σύμφωνα με τους ερευνητές, η ίδια υποδομή εμφανίστηκε σε ψεύτικα προγράμματα λήψης TikTok, ψεύτικα προγράμματα λήψης YouTube, προηγούμενες καμπάνιες VPN και την τρέχουσα λειτουργία WireVPN. Πιστεύουν ότι αυτά τα ευρήματα συνδέουν σχεδόν τέσσερα χρόνια δραστηριότητας κάτω από μια ομάδα.

Οι ερευνητές παρατήρησαν επίσης ένα άλλο ανησυχητικό μοτίβο. Οι άνθρωποι πίσω από την επιχείρηση δημιούργησαν ιστοσελίδες που έμοιαζαν με γνωστές υπηρεσίες μεσολάβησης. Ορισμένοι από αυτούς τους ψεύτικους ιστότοπους αντέγραψαν επωνυμίες όπως Smartproxy, IPIDEA, IPRoyal και 911Proxy. Η ομάδα διαχειριζόταν επίσης ψεύτικους ιστότοπους κριτικών που φαινόταν σχεδιασμένοι να ωθούν τους επισκέπτες προς αυτές τις υπηρεσίες

Η έκδοση των Windows εμφανίζει σημάδια δραστηριότητας οικιακού διακομιστή μεσολάβησης

Οι ερευνητές λένε ότι το WireVPN δεν συμπεριφέρθηκε όπως ένα κανονικό VPN κατά τη διάρκεια της δοκιμής. Ένα τυπικό VPN δημιουργεί μια ασφαλή σήραγγα μεταξύ της συσκευής ενός χρήστη και ενός διακομιστή VPN. Το WireVPN ενήργησε διαφορετικά. Αντί να επικοινωνεί με έναν διακομιστή VPN, το λογισμικό των Windows ήρθε σε επαφή με πολλούς τομείς ελεγχόμενους από το WireVPN μαζί με πολλά άσχετα συστήματα.

Σύμφωνα με τους ερευνητές, το μοτίβο της κυκλοφορίας υποδηλώνει ότι οι υπολογιστές που επηρεάζονται θα μπορούσαν να γίνουν σημεία εξόδου για την κίνηση στο Διαδίκτυο που ανήκει σε άλλους ανθρώπους. Με απλά λόγια, οι κακοί ηθοποιοί μπορούν να νοικιάσουν τη σύνδεση στο διαδίκτυο κάποιου χωρίς τη συγκατάθεσή του. Το λογισμικό των Windows εκτέλεσε επίσης διάφορες ενέργειες που παρατηρούνται συνήθως σε κακόβουλο λογισμικό.

Οι ερευνητές διαπίστωσαν ότι εγκατέστησε αρχεία με το όνομα wire.exe και upwire.exe μέσα στους φακέλους του συστήματος των Windows. Δημιούργησε επίσης εξαιρέσεις τείχους προστασίας των Windows χρησιμοποιώντας netsh, άλλαξε τις ρυθμίσεις μητρώου των Windows για να παραμείνει ενεργό μετά την επανεκκίνηση, συνέλεξε πληροφορίες συστήματος και έλεγξε εάν οι ερευνητές ασφαλείας προσπαθούσαν να το εξετάσουν.

Η ομάδα σημείωσε ότι αυτές οι μέθοδοι μοιάζουν πολύ με αυτές που χρησιμοποιήθηκαν στην προηγούμενη ψεύτικη καμπάνια 7-Zip. Αυτό το παλαιότερο κακόβουλο λογισμικό εγκατέστησε σχεδόν πανομοιότυπα αρχεία με τα ονόματα hero.exe και uphero.exe, υποδηλώνοντας ότι και οι δύο καμπάνιες μπορεί να προέρχονται από τους ίδιους προγραμματιστές.

Είναι διαθέσιμο σε Windows, macOS, Android και iOS. Η έκδοση των Windows φέρει ένα έγκυρο πιστοποιητικό υπογραφής κωδικού που έχει εκδοθεί στην WEILAI NETWORK TECHNOLOGY CO., LIMITED. Οι ερευνητές διαπίστωσαν επίσης ότι ο ίδιος προγραμματιστής δημοσίευσε μια έκδοση iPhone. Εν τω μεταξύ, η έκδοση Android εμφανίζεται με το όνομα εκδότη WIRE LTD.

Το Google Play περιλαμβάνει αυτήν τη στιγμή περισσότερες από ένα εκατομμύριο λήψεις και περισσότερες από 34.000 κριτικές χρηστών. Ωστόσο, οι ερευνητές εξήγησαν ότι δεν επαλήθευσαν ανεξάρτητα αυτούς τους αριθμούς και δεν ανέλυσαν τις εκδόσεις Android ή iPhone κατά τη διάρκεια αυτής της έρευνας.

Τα στοιχεία δείχνουν μια μεγαλύτερη επιχείρηση

Οι ερευνητές πιστεύουν ότι το Lurking Lizard κάνει πολύ περισσότερα από τη διάδοση κακόβουλου λογισμικού. Σύμφωνα με τα ευρήματά τους, η ομάδα φαίνεται να ελέγχει ολόκληρη την επιχείρηση πληρεξουσίου κατοικιών. Μολύνει πρώτα τις συσκευές. Στη συνέχεια, χρησιμοποιεί αυτά τα συστήματα ως διακομιστές μεσολάβησης πριν πουλήσει πρόσβαση σε πελάτες.

Η έρευνα αποκάλυψε επίσης εγγραφές εγγραφής WHOIS που συνδέονται με διάφορους τομείς. Μερικά από αυτά τα αρχεία περιελάμβαναν διαφορετικές εκδοχές του ονόματος "Cheng Li" μαζί με στοιχεία επικοινωνίας που έδειχναν το Wuhan, Κίνα. Ωστόσο, οι ερευνητές τόνισαν ότι οι κακοί ηθοποιοί μπορούν εύκολα να παραποιήσουν αρχεία εγγραφής τομέα. Είπαν ότι αυτές οι λεπτομέρειες από μόνες τους δεν αποδεικνύουν ποιος είναι υπεύθυνος.

Αντίθετα, κατέληξαν στην αξιολόγησή τους αφού συνδύασαν τα αρχεία εγγραφής με την κοινή υποδομή, τις ομοιότητες κακόβουλου λογισμικού, τις συνδέσεις τομέα και τα τεχνικά στοιχεία που συγκεντρώθηκαν κατά τη διάρκεια της έρευνας. Με βάση όλα αυτά τα ευρήματα μαζί, οι ερευνητές πιστεύουν ότι η επιχείρηση πιθανότατα διευθύνεται από έναν κινέζο παράγοντα απειλών.

Οι ερευνητές πρόσφεραν επίσης απλές συμβουλές για να παραμείνετε ασφαλείς. Συνιστούν τη λήψη VPN, βοηθητικών προγραμμάτων και άλλου λογισμικού μόνο από επίσημους ιστότοπους. Οι χρήστες θα πρέπει επίσης να ελέγχουν προσεκτικά τις διευθύνσεις ιστότοπων πριν εγκαταστήσουν οτιδήποτε, καθώς οι εισβολείς συχνά καταχωρούν τομείς που μοιάζουν πολύ με τους νόμιμους.

Σύμφωνα με τους ερευνητές, μια μόνο λάθος λήψη μπορεί να δώσει στους εισβολείς τον έλεγχο μιας συσκευής. Αυτή η συσκευή μπορεί στη συνέχεια να γίνει μέρος ενός πολύ μεγαλύτερου δικτύου χωρίς τη γνώση του ιδιοκτήτη. Όλες αυτές είναι όλες οι συστάσεις που κάνουν οι ειδικοί μας στον τομέα της κυβερνοασφάλειας στο PrivacySavvy κάθε μέρα του χρόνου.

Τα ευρήματα του WireVPN χρησιμεύουν επίσης ως μια άλλη υπενθύμιση ότι το λογισμικό που υπόσχεται προστασία της ιδιωτικής ζωής δεν είναι πάντα αξιόπιστο. Ακόμη και τα εργαλεία ασφαλείας αξίζουν προσεκτικούς ελέγχους πριν την εγκατάσταση. Η λήψη προγραμμάτων από επίσημες πηγές παραμένει ένας από τους ευκολότερους τρόπους για να αποφύγετε να γίνετε μέρος κρυφών κυβερνοεγκληματικών επιχειρήσεων.