Esta caracterÃstica está muy bien diseñada y se actualiza continuamente con una amplia gama de habilidades, lo que generalmente indica una etapa de desarrollo activa.
Sin embargo, los actores de amenazas utilizaron el código malicioso para negociar todos los datos de los sistemas infectados y el rendimiento como un servidor proxy.
Acechando bajo utilidades legÃtimas
FontOnLake es de naturaleza bastante peligrosa, ya que el malware tiene diferentes módulos que se comunican entre sà y simplemente permiten la comunicación con los operadores de malware, luego de hacerlo, roba datos confidenciales y se mantiene oculto en el sistema.
Es probable que FontOnLake se practique en ataques dirigidos por operadores que tienen el cuidado adecuado de utilizar los servidores únicos de comando y control (C2) para muestras y diferentes puertos no estándar.
Componentes de FontOnLake
Los componentes de FontOnLake se han dividido en los siguientes tres grupos que generalmente se comunican entre sÃ, y aquà los hemos mencionado a continuación:
- Aplicaciones troyanizadas
- Puertas traseras
- Rootkits
Aplicaciones troyanizadas y rootkits
En este malware , los actores de amenazas han utilizado varias aplicaciones troyanizadas para cargar módulos personalizados de puerta trasera y rootkit. Todas las aplicaciones que están presentes en este malware sirven como método de constancia
Dado que se utilizan principalmente en empresas de nueva creación, y no solo esto, incluso todos los archivos troyanizados son utilidades estándar de Linux.
Hay dos versiones diferentes del rootkit y solo se usan una a la vez. Sin embargo, hay algunas funciones similares de ambos rootkit que se estaban descubriendo, y aquà las hemos mencionado a continuación:
- Proceso de ocultación
- Ocultación de archivos
- Escondiéndose
- Ocultar conexiones de red
- Exponer las credenciales recopiladas a su puerta trasera
- Realización de reenvÃo de puertos
- Recepción de paquetes mágicos
Puertas traseras
En este malware, hay tres puertas traseras diferentes que están escritas en C ++, y todas las puertas traseras exfiltran los datos que se han recopilado. Todas estas puertas traseras diferentes no se aplican juntas en un sistema negociado.
Aparte de esto, todas las puertas traseras usan comandos de latido personalizados que probablemente se envÃan y reciben regularmente para que la conexión permanezca activa.
Los operadores de este malware están bien entrenados y conocen la forma exacta de implementar el ataque. Si bien la mayorÃa de las caracterÃsticas del malware están diseñadas especÃficamente para ocultar la presencia, transmitir información e implementar el acceso por la puerta trasera.
Fuente: gbhackers


0 Comentarios