skadevare
Denne skadevaren skjuler seg i pikslene til bildefiler
Skadevaren «Ghostpulse» byr på sjeldne egenskaper, og den kan også true norske brukere.
Forfatterne av skadevare utviser ofte stor kreativitet når det gjelder spredningsmetoder, og nå har det dukket opp en ny type ondsinnet programvare som hører til en heller sjelden klasse.
Avisen The Register rapporterer om en skadevare døpt «Ghostpulse», som spres via pikslene i bildefiler – nærmere bestemt PNG-filer.
Ghostpulse er en relativt ny programvare som først ble oppdaget i 2023, men nylig oppdaget sikkerhetsselskapet Elastic Security Labs en oppdatert versjon av programvaren med nye egenskaper.
Skjuler nyttelasten i bildepikslene
I tidligere versjoner skjulte Ghostpulse den ondsinnede koden ved å plassere den i den såkalte IDAT-seksjonen av PNG-filer, ikke direkte i pikslene. Denne delen inneholder de komprimerte dataene som utgjør bildet, og blir ofte ignorert av vanlige skanninger fordi den vanligvis er ufarlig.
Denne nye, oppdaterte versjonen av Ghostpulse skjuler imidlertid den ondsinnede koden direkte i pikslene for å unngå oppdagelse – en teknikk som både er relativt unik og sofistikert.
– I den nye versjonen er den krypterte konfigurasjonen lagret i pikslene til bildet. Skadevaren bygger en byte-sekvens ved å hente hver pixel sin RGB-verdi sekvensielt, ved hjelp av standard Windows-API-er fra GdiPlus-biblioteket, skriver sikkerhetsselskapet.
GdiPlus er et grafisk programmeringsgrensesnitt utviklet av Microsoft som brukes i Windows-applikasjoner for å håndtere grafikk og bilder.
Skadevaren spres gjennom sosial manipulering, hvor ofrene først blir lurt til å gjennomføre en CAPTCHA-test på en nettside som kontrolleres av operatørene.
Laster farlig «stealer»-programvare
Nettsiden gir dem imidlertid instruksjoner om å utføre en serie Windows-tastaturkombinasjoner i stedet for den vanlige CAPTCHA-prosessen. Disse snarveiene utløser en kommando som kopieres til utklippstavlen av et skadelig javaskript. Dette fører til at et powershell-skript kjøres, som initierer infeksjonskjeden ved å laste ned og kjøre Ghostpulse-programvaren.
Hele pakken består av én enkelt og tilsynelatende ufarlig, kjørbar fil som inneholder PNG-bildefilen som en del av pakken, forklarer sikkerhetsselskapet.
Ghostpulse brukes ofte som en «loader»-programvare som laster inn annen, skadelig programvare. Det er blant annet oppdaget flere kampenjer som benytter Ghostpulse til å laste en skadevare kalt Lumma Stealer, omtalt av blant andre McAfee i september.
Dette er en skadevare som spesialiserer seg på å stjele sensitive data fra ofrene, og McAfee bekrefter at spredningen skjer via falske CAPTCHA-sider. Ofrene tas til disse sidene primært via phishing-eposter og via nettsider som tilbyr spill som er «cracket» – altså som er modifisert til å omgå kopibeskyttelser og låst innhold.
Norge omfattet
McAfee publiserte et kart som viser den globale spredningen av Lumma-skadevaren, og Norge er også omfattet – men det er uvisst i hvilken grad.
– Som en oppsummering har Ghostpulse-skadevarefamilien utviklet seg siden den ble lansert i 2023, og denne nyeste oppdateringen markerer en av de mest betydningsfulle endringene. Etter hvert som angripere fortsetter å innovere, må forsvarere tilpasse seg ved å bruke oppdaterte verktøy og teknikker for å effektivt motvirke disse truslene, skriver Elastic Labs.
Sikkerhetsselskapet peker på nødvendigheten av å oppdatere de såkalte YARA-reglene, som brukes til å oppdage skadevare. Dette er sett av regler som sikkerhetsforskere jevnlig publiserer som en metode for å kjenne igjen mønstre i ondsinnet programvare.