Lühidalt: MedusaHVNC varjab kaugjuurdepääsu varjatud Windowsi töölaudade abil, mistõttu on võrguliikluse jälgimine tuvastamiseks kriitilise tähtsusega.
Kaugjuurdepääsu troojalast MedusaHVNC levitatakse pahavara-teenusena (Malware-as-a-Service) ning see paigaldub end süsteemi viieetapilise nakatamisahela kaudu, mis kompromiteerib süsteemid püsivalt. Pahavara kasutab ründaja jaoks nähtamatuid Windowsi töölaudu, et varjata tegevust seadusliku kasutaja eest.
BlackFogi turvateadlased analüüsisid MedusaHVNC toimimispõhimõtet. Pahavara pakutakse tasulise teenusena oma veebilehe ja Telegrami kanali kaudu. Nakatumine algab JScript-käivitaja käivitamisega protsessi wscript.exe abil, millele järgneb umbes 7,5-sekundiline viivitus. Skript salvestab failid kataloogi %TEMP%Nx2981Okkr2 ja kirjutab käivitusfaili automaatkäivituse kausta, et tagada püsivus.
Kasutuskoormus süstitakse Windows AutoIT abil protsessi charmap.exe ning see on kaitstud kahe krüpteerimiskihiga: esmalt tehakse 16-baidine XOR-toiming .data-sektsiooni 1 009 152 baidile, seejärel dekrüpteeritakse andmed ChaCha20 algoritmiga, kasutades 32-baidist võtit ja 12-baidist nonce’i. Lõplik PE32+-fail loob ühenduse käsuserveri aadressiga 51.89.204.28 pordi 4444 kaudu.
Oma Hidden VNC mooduli abil loob MedusaHVNC eraldi Windowsi töölaua, mis on sisselogitud kasutajale nähtamatu. Seal saavad ründajad käivitada brausereid, näiteks Chrome’i, Edge’i või Firefoxi, ning teha suvalisi toiminguid. Tarkvara kasutab selleks legitiimseid Windowsi API-sid, nagu BitBlt, EnumWindows, PrintWindow, SendInput ja SetWindowsHookExW, ekraanipiltide jäädvustamiseks ja kasutaja tegevuste jäljendamiseks. Andmete eksfiltreerimiseks kasutatakse ka lõikelaua funktsioone (OpenClipboard, GetClipboardData, SetClipboardData).
Kuna kogu tegevus toimub varjatud töölaual, jääb see kasutajale põhiekraanil nähtamatuks. Seetõttu ei ole tuvastamine graafilise kasutajaliidese kaudu võimalik. Nakatumise saab aga paljastada võrguliikluse jälgimise abil, kuna ebatavalised andmevood süsteemist jäävad mõõdetavaks.
Allikas: www.it-daily.net · Avaldatud 1. august 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.