Az egyre inkább digitalizálódó világban A kibertér továbbra is csatatér ahol a rosszindulatú szereplők új módszereket keresnek a technológia kihasználására aljas céljaik eléréséhez.
Ma a kiberbiztonság sötét világába merülünk, hogy leleplezzünk egy... Egy új és titokzatos rosszindulatú program jelent meg: a Whiffy Recon.
Whiffy Recon; egy veszélyes kártevő, amely geolokálja az eszközödet

Whiffy Recon lett a a kiberbiztonsági szakértők figyelmének középpontjában érdekes működése és az általa felvetett kérdések miatt.
Ezt a kártevő programot a Secureworks Counter Threat Team (CTU) azonosította, Ez egy rosszindulatú programfajta, amely a jól ismert SmokeLoader segítségével terjed.Egyedisége egyetlen műveletben rejlik: 60 másodpercenként háromszögeléssel meghatározza a fertőzött rendszerek helyzetét a közeli Wi-Fi hozzáférési pontok beolvasásával, amelyek referenciapontként szolgálnak a Google geolokációs API-jához.
Más szóval, Whiffy Recon Beszivárog a feltört Windows gépekbe, és ahelyett, hogy információkat lopna vagy rendszereket károsítana, A fertőzött eszközök fizikai helyének nyomon követésére összpontosít..
Ezt az információt ezután titokban visszaküldik a támadóknak. De mi is állhat ennek az alattomos műveletnek a célja? Ez az a kérdés, ami zavarba ejti a kiberbiztonsági szakértőket.
A központi kérdés, ami körülveszi Whiffy Recon Ez a motivációjuk. Kit vagy mit érdekelhet a fertőzött eszközök pontos helyének ismerete? A percenkénti vizsgálat gyakorisága szokatlan, és megoldatlan rejtélyt vet fel.Ezekkel az adatokkal a támadó feltérképezheti az eszköz geolokációját, összekapcsolva a digitálisat a fizikaival.
Ez a fajta információ felhasználható konkrét támadások végrehajtásáramint például a kémkedés, az adatlopás, vagy akár az egyének nyomon követése a való világban.
A SmokeLoader továbbra is pusztítást végez
Hogy jobban megértsük a fenyegetést, amit jelent Whiffy Recon, Fontos ismerni a szállítójárművet, Füstbetöltő, és a tágabb kiberbiztonsági környezet.
Füstbetöltő, Ahogy a neve is sugallja, ez egy hasznos kártevő, amelyet további hasznos fájlok elhelyezésére használnak egy gazdagépenBár 2014 óta használják, eredete főként oroszországi székhelyű fenyegető szereplőkhöz köthető.
Mit csinál SmokeLoader Terjesztési módja különösen veszélyes: adathalász e-mailekEz a társadalmi manipulációra épülő technika továbbra is a kibertámadások egyik fő belépési pontja.
Megkülönböztető tulajdonsága Whiffy Recon A fertőzött rendszeren való fennmaradásának képessége kulcsfontosságú. Egy, a Startup mappába hozzáadott parancsikont használ. Windows hogy minden rendszerindításkor fusson.
Ezenkívül egy távoli parancs- és vezérlő (C2) szerverre is naplózik, amikor átad egy "botID" véletlenszerűen generálva egy HTTP POST kérésbenEz a titkos naplózási technika lehetővé teszi a támadók számára, hogy állandó ellenőrzést tartsanak a feltört eszközök felett.
A megjelenése Whiffy Recon Ez számos érdekes kérdést vet fel a kiberbiztonság területén. Ki áll a rosszindulatú program mögött, és mi a célja? Aggasztó, hogy nincs egyértelmű motiváció, és az eszközök helyének háromszögelésére való képessége számos potenciális rosszindulatú felhasználási módot nyit meg.
„Önálló képességként hiányzik belőle a gyors pénzszerzés lehetősége. Az ismeretlen tényezők aggasztóak, és a valóság az, hogy számos aljas motiváció támogatására felhasználható.”
Don Smith, a Secureworks CTU fenyegetésfelderítésért felelős alelnöke



