Пейлоад загрузчика Bumblebee зависит от типа жертвы

Пейлоад загрузчика Bumblebee зависит от типа жертвы

Пейлоад загрузчика Bumblebee зависит от типа жертвы

Проведенное в Check Point исследование показало, что поведение вредоносного загрузчика Bumblebee зависит от окружения. В корпоративные сети он доставляет инструменты постэкплуатации, в системы обычных пользователей — банковских троянов и инфостилеров.

Загрузчик Bumblebee (не путать с одноименным бэкдором, попавшим в поле зрения Trend Micro) объявился в интернете полгода назад. Сменивший BazarLoader зловред распространяется через спам-рассылки (как ковровые, так и узконаправленные) и активно совершенствуется.

В ходе мониторинга различных ботнетов Bumblebee эксперты Check Point обнаружили, что на поведение новобранца влияет тип сети, в которой он оказался, а географическое местоположение жертвы его не интересует. В системы, совместно использующие базу данных Active Directory, вредонос загружает Cobalt Strike, Meterpreter и Silver, а участникам автономной рабочей группы или пиринговой LAN доставляет популярных банкеров либо инфостилеров вроде Vidar.

В первом случае Bumblebee действует по команде DIJ (загружает библиотеку и внедряет ее в запущенный процесс для исполнения) или SHI (те же действия, но с шелл-кодом). Для компьютеров, подключенных к рабочей группе, предусмотрена команда DEX — на загрузку исполняемого файла с записью на диск и последующим запуском.

Аналитики также отметили изменения на C2-серверах зловреда. Ранее при множественных запросах с одного и того же публичного IP-адреса они отдавали полезную нагрузку однократно, лишь при первом обращении. В прошлом месяце ограничение было снято — эксперты предположили, что период тестирования Bumblebee закончился, и его начали активно использовать в атаках.

Способ доставки вредоносного загрузчика тоже варьируется. Изначально с этой целью использовались файлы ISO, позволяющие обойти блокировку макросов, введенную Microsoft. Недавно злоумышленники опробовали контейнер другого формата — VHD, но в итоге, со слов Check Point, вернулись к ISO-схеме.

Наблюдатели из Proofpoint различают как минимум три кибергруппы, использующие Bumblebee для доставки других вредоносов, в том числе шифровальщиков (Conti, Diavol). В Google одного из распространителей Bumblebee идентифицировали как брокера готового доступа с кодовым именем Exotic Lily.

Оператор Т2 запустил автоматический мониторинг утечек данных пользователей

Мобильный оператор T2 запустил услугу мониторинга утечек персональных данных абонентов. Новый сервис разработан совместно с ГК «Солар». О его запуске ранее сообщил президент «Ростелекома» Михаил Осеевский, выступая на SOC Forum 2025.

Тогда он отметил, что такой сервис поможет пользователям лучше понимать, с какими цифровыми угрозами они могут столкнуться.

О начале работы услуги сообщило агентство Telecom Daily. Система мониторинга, разработанная ГК «Солар», в круглосуточном режиме проверяет номера телефонов абонентов T2 на предмет попадания в базы утечек. При обнаружении инцидента пользователь автоматически получает пуш-уведомление.

Если утечка выявлена в период с 9:00 до 22:00, уведомление дополнительно отправляется в виде СМС-сообщения.

Кроме того, при подтверждении факта компрометации данных абонент может запросить детализацию утечки — с указанием того, какая именно информация оказалась раскрыта. Это позволяет оперативно принять меры, например сменить пароли или усилить защиту от нежелательных звонков и почтового спама.

Сервис стал частью программы SafeWall. Подключить услугу можно в личном кабинете на официальном сайте оператора или в мобильном приложении. Абонентская плата составляет 100 рублей в месяц.

«Новая услуга стала очередным шагом в стремлении привить нашим абонентам навыки цифровой гигиены. Она позволяет оперативно выявлять инциденты утечки данных и минимизировать их последствия. Благодаря своевременным уведомлениям клиенты получают возможность быстро реагировать и принимать необходимые меры для защиты своей информации», — прокомментировал директор по продукту и клиентскому опыту T2 Андрей Борзов.

RSS: Новости на портале Anti-Malware.ru