ආරක්ෂක පර්යේෂකයන් විසින් නවතම රැට් වර්ගයක් හඳුනාගෙන ඇත. MedusaHVNC කියන්නේ Windows පද්ධතියේ පසුබිම් දසුනක (hidden desktop) පවත්නා බ්රවුසරයක් පාලනය කර, පරිශීලකයා නොදැන සිටින පරිදි සත්ය IP එකෙන් කුකීස්, සැසි තොරතුරු වැනි සංකේත දත්ත ගෙන යන තරංගකාරකයකි.
මෙම මැලවෙන මැල්වෙයා JScript, AutoIt, charmap.exe යන පරිසරයන් එකට ගැලපෙමින් ක්රියාත්මක වේ. පළමුව wscript.exe මගින් අමාරුකාරී JScript ගොනුවක් ක්රියාත්මක කර, 7.5 තත්පර පසු AutoIt කේතය TEMP ෆෝල්ඩරයක (Nx2981Okkr2) අතුරුදන් කරයි. එම ස්ථානයේ AFLlvOscPj.bat ගොනුව Startup ෆෝල්ඩරයට තබා පද්ධතියේ ස්ථායීත්වය ලබා දේ.
AutoIt එකේ සරල XOR (0xAE) විකේතනයෙන් payload එක ගොඩනැගී, charmap.exe (C:\Windows\System32\charmap.exe) තුළ loader එක ඇතුළත් කරයි. පසු එය 16-බයිට් XOR සහ ChaCha20 යෙදුම් මගින් 64‑bit PE ගොනුව විකේතනය කර, 51.89.204.28:4444 වෙත TCP සම්බන්ධතාවයක් ස්ථාපිත කරයි. ඉන්පසු පද්ධතියේ පසුබිම් දසුනක් නිර්මාණය කර, Chrome, Edge හෝ Firefox වැනි බ්රවුසරයක් ආරම්භ කරයි. මෙම බ්රවුසරය පරිශීලකගේ සැසි, කුකීස්, Clipboard දත්ත, තිර රූප (BitBlt, PrintWindow) සහ යතුරු ඇතුළත් කිරීම් (SendInput) ආදිය පාලනය කර, සැබැවින්ම පරිශීලකයා නොදකින පරිදි අන්තර්ජාල ක්රියාකාරකම් සිදු කරයි.
මෙම තාක්ෂණය සත්ය IP එකෙන්, පරිශීලකයාගේ පසුබිම් දසුනේ සිට, ඒකාබද්ධ සැසි භාවිතා කරයි. ඒ නිසා “Impossible Travel” වැනි නිරීක්ෂණ පද්ධතිවලින් එය සොයා ගැනීමට අපහසු වේ. අඩු දර්ශනීයතාවය, Startup BAT, AutoIt → charmap.exe ඇතුළත් කිරීම, තිර රූප හා Clipboard API භාවිතය, සහ C2 සම්බන්ධතා යන සියලු ලක්ෂණ පරිපාලකයින්ට හෝ EDR විසින් හඳුනාගැනීමට අවශ්ය වේ.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ පවතින පාලක පද්ධති, දුරස්ථ වැඩකිරීම, සහ අන්තර්ජාල භාවිතය ඉහළ යාමත් සමඟ මේ වැනි රැට් තවත් සැලකිලිමත් විය යුතුය. සිසුන්ට, විශේෂයෙන් පරිගණක විද්යා පාඨමාලා හෝ සයිබර් ආරක්ෂණ පාඨමාලා ගන්නා අය, මෙම තාක්ෂණය හරහා “hidden desktop” සංකල්පය හා පේලියකින් පසු සත්ය IP භාවිතය ගැන ඉගෙන ගත හැක.
ඩිවෙලොපර්ලා සඳහා, AutoIt, JScript, charmap.exe injection වැනි බහු-තරග විකේතන ක්රමවේදයන් පරීක්ෂා කර, තමන්ගේ යෙදුම් වලදී ඒවාට එරෙහිව ආරක්ෂක පරීක්ෂණ (code signing, AMSI/ETW bypass detection) යොදා ගැනීම අත්යවශ්ය වේ.
ව්යාපාරික පරිසරයන්ට, Startup ෆෝල්ඩරයේ අසාමාන්ය .bat ගොනු, TEMP ෆෝල්ඩරයේ අමුතු නාමයන්, හා C2 සම්බන්ධතා (hard‑coded IP) මත නිරීක්ෂණය කිරීම, අදාළ ආරක්ෂක උපකරණ (EDR, SIEM) තුළ නව රූල් එකතු කිරීමෙන් ආක්රමණය වැලැක්විය හැක.
අවසානයේ, MedusaHVNC පරිශීලක සැසි හා කුකීස් රහස්යව ග්රහණය කර, පරිශීලකයා නොදැන සිටින විටම අන්තර්ජාල ගනුදෙනු, ඊමේල්, හෝ ගෙවීම් පිරිසිදු කරයි. එබැවින්, සියලු Windows පරිසරයන්හි hidden desktop හඳුනා ගැනීම, charmap.exe injection පරීක්ෂා කිරීම, හා C2 සම්බන්ධතා නිරීක්ෂණය කිරීම ඉතා වැදගත් වේ.