DarkCrystal RAT kampány
A Trellix Advanced Research Center egy aktív DarkCrystal RAT kampányt elemzett, amely több, egymást kiegészítő technikával próbálja megkerülni a biztonsági megoldásokat. A fertőzés adathalász e-maillel indul, amely egy kolumbiai bírósági határozatnak álcázott SVG-fájlt tartalmaz. Az SVG-ben elrejtett JavaScript – egy HTML smuggling technika részeként – egy jelszóval védett archívumot tölt le, amely legitim alkalmazásoknak álcázott komponenseket és rosszindulatú DLL-eket tartalmaz. A felhasználónak több lépést is végre kell hajtania (megnyitás, kicsomagolás, futtatás), így a kampány tudatosan épít a social engineeringre.
A támadók ezután DLL sideloadingot alkalmaznak, egy digitálisan aláírt, legitim alkalmazást indítanak el, amely a vele egy könyvtárban elhelyezett rosszindulatú DLL-t tölti be. A DLL memóriában visszafejti a DCRat kódját, majd process hollowing technikával egy megbízható Windows-folyamatba injektálja azt. Ennek eredményeként a DCRat egy legitim rendszerfolyamat nevében fut, ami jelentősen megnehezíti az észlelését. A végső cél egy teljes funkcionalitású távoli hozzáférést biztosító RAT telepítése, amellyel a támadók parancsokat futtathatnak, adatokat lophatnak és tartós hozzáférést tarthatnak fenn a kompromittált rendszeren.