APT37 использовала встречу представителей КНДР и Донбасса как приманку

APT37 использовала встречу представителей КНДР и Донбасса как приманку

APT37 использовала встречу представителей КНДР и Донбасса как приманку

В Fortinet проанализировали недавнюю имейл-атаку, в ходе которой на машины Windows загружался RAT-инструмент Konni. Вредоносные сообщения были написаны на русском языке и имитировали переписку между российскими дипломатами.

Инструмент удаленного администрирования Konni зачастую использует APT37, она же Ricochet Chollima, InkySquid, ScarCruft, Reaper и Group123. Для его засева северокорейские хакеры и ранее использовали спам-рассылки и похожую схему доставки, поэтому аналитики с большой долей уверенности приписали новую атаку этой APT-группе.

Вредоносные письма незамысловаты и призваны создать видимость официальной переписки. С этой целью злоумышленники сфальсифицировали адрес отправителя и использовали форму ответа на некое предыдущее послание.

 

Примечательно, что вложение поименовано с использованием латиницы. Анализ показал, что zip-архив содержит два файла — Pyongyang in talks with Moscow on access to Donbass.pptx и Donbass.ppam.

Первый служит ширмой: в набор слайдов включены сообщения о встрече высокопоставленных представителей КНДР, ДНР и ЛНР, которая состоялась в прошлом месяце в Москве. Все новости взяты из открытых англоязычных источников, два слайда содержат только текст на русском языке. Все ссылки в этих новостях ведут на легитимные сайты; подозрительного контента в pptx-файле не обнаружено.

Вредоносным оказался Donbass.ppam (файл плагина Microsoft PowerPoint). При его открытии запускается макрос, который прежде всего выводит диалоговое окно с сообщением об ошибке:

 

Используя приглашение командной строки, вредонос помещает большой фрагмент шифротекста (base64) в файл oup.dat и сохраняет его в папке %TMP%. Расшифровка осуществляется с помощью Certutil, итог записывается в файл oup.vbs, с сохранением в %LOCALAPPDATA%\Microsoft\Office.

Скрипт VBS выполняет две задачи: создает запланированное задание Office Updatev2.2, чтобы обеспечить свой запуск каждые пять минут, и выполняет PowerShell-команду на сбор и отправку системных данных в домен gg1593[.]c1[.]biz. Командный сервер злоумышленников, расположенный в Болгарии, уже недоступен, поэтому добыть образец Konni для анализа специалистам не удалось.

Плата за зарубежный трафик не поможет ограничить использование VPN

Введение платы за зарубежный трафик не поможет ограничить использование средств обхода блокировок. Многие из них уже давно научились маскировать свой трафик под российский, пропуская его через промежуточные узлы внутри страны.

Об этом сетевой «Газете.Ru» рассказал программный инженер и эксперт в области информационной безопасности Пётр Осетров. По его словам, крупные сервисы уже больше года используют маршрутизацию трафика через промежуточные узлы в России.

«Оператор просто не видит следующие узлы при дальнейшей маршрутизации трафика и технически видеть этого не может. Зарубежный маршрут будет обслуживаться уже не мобильным оператором, а промежуточным сервером, который находится вне его контроля — как правило, где-то в российском дата-центре», — уточнил эксперт.

Такой обход появился не как реакция на возможное введение платы за зарубежный трафик, а как способ обойти ограничения прямого доступа ко многим зарубежным сервисам, которые блокируются на уровне систем глубокой фильтрации пакетов (DPI). Этот подход известен как TCP 16–20.

В результате пользователи таких VPN, скорее всего, не почувствуют введения платы за зарубежный трафик: необходимые механизмы обхода разработчики реализовали уже давно.

Информация о возможном введении платы за зарубежный трафик в России начала появляться с конца марта. В апреле она получила подтверждение применительно к мобильным сетям. Однако операторы, как сообщалось ранее, оказались технически не готовы к таким изменениям.

RSS: Новости на портале Anti-Malware.ru