Aldebaran antivirus antimalware data protection c1abe4a5 d789 4e41 9ea4 92d98c00d235

DotRunpeX diffonde diverse famiglie di malware tramite annunci pubblicitari

Un nuovo malware chiamato DotRunpeX sta venendo utilizzato per distribuire numerose famiglie di malware noti, come Agent Tesla, Ave Maria, BitRAT, FormBook, LokiBot, NetWire, Raccoon Stealer, RedLine Stealer, Remcos, Rhadamanthys e Vidar.

Annuncio

“DotRunpeX è un nuovo iniettore scritto in .NET che utilizza la tecnica del Process Hollowing per infettare sistemi con diverse famiglie di malware noti”, ha dichiarato Check Point in un rapporto pubblicato la scorsa settimana.

In fase di attivo sviluppo, DotRunpeX si presenta come un malware di seconda fase nella catena di infezione, spesso distribuito tramite un downloader (o loader) trasmesso attraverso email di phishing con allegati dannosi.

In alternativa, si sa che sfrutta annunci pubblicitari dannosi di Google Ads nelle pagine dei risultati di ricerca per indirizzare utenti ignari alla ricerca di software popolari come AnyDesk e LastPass verso siti clonati che ospitano installer compromessi.

🔴 OSSERVATORIO INTELLIGENCE: LIVE

Atlante Cyber

I più recenti artefatti di DotRunpeX, individuati per la prima volta nell’ottobre 2022, aggiungono un ulteriore strato di offuscamento utilizzando il protettore virtualizzante KoiVM.

Annuncio

Vale la pena sottolineare che queste scoperte si correlano con una campagna di malvertising documentata da SentinelOne il mese scorso, in cui i componenti del loader e dell’iniettore erano collettivamente indicati come MalVirt.

L’analisi di Check Point ha inoltre rivelato che “ogni campione di dotRunpeX ha un payload incorporato di una certa famiglia di malware da iniettare”, con l’iniettore che specifica un elenco di processi anti-malware da terminare.

Ciò è reso possibile abusando di un driver vulnerabile del processo explorer (procexp.sys) incorporato in DotRunpeX per ottenere l’esecuzione in modalità kernel.

Ci sono segni che DotRunpeX potrebbe essere affiliato a attori di lingua russa in base ai riferimenti linguistici nel codice. Le famiglie di malware più frequentemente distribuite dalla minaccia emergente includono RedLine, Raccoon, Vidar, Agent Tesla e FormBook.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto