Пейлоад загрузчика Bumblebee зависит от типа жертвы

Пейлоад загрузчика Bumblebee зависит от типа жертвы

Пейлоад загрузчика Bumblebee зависит от типа жертвы

Проведенное в Check Point исследование показало, что поведение вредоносного загрузчика Bumblebee зависит от окружения. В корпоративные сети он доставляет инструменты постэкплуатации, в системы обычных пользователей — банковских троянов и инфостилеров.

Загрузчик Bumblebee (не путать с одноименным бэкдором, попавшим в поле зрения Trend Micro) объявился в интернете полгода назад. Сменивший BazarLoader зловред распространяется через спам-рассылки (как ковровые, так и узконаправленные) и активно совершенствуется.

В ходе мониторинга различных ботнетов Bumblebee эксперты Check Point обнаружили, что на поведение новобранца влияет тип сети, в которой он оказался, а географическое местоположение жертвы его не интересует. В системы, совместно использующие базу данных Active Directory, вредонос загружает Cobalt Strike, Meterpreter и Silver, а участникам автономной рабочей группы или пиринговой LAN доставляет популярных банкеров либо инфостилеров вроде Vidar.

В первом случае Bumblebee действует по команде DIJ (загружает библиотеку и внедряет ее в запущенный процесс для исполнения) или SHI (те же действия, но с шелл-кодом). Для компьютеров, подключенных к рабочей группе, предусмотрена команда DEX — на загрузку исполняемого файла с записью на диск и последующим запуском.

Аналитики также отметили изменения на C2-серверах зловреда. Ранее при множественных запросах с одного и того же публичного IP-адреса они отдавали полезную нагрузку однократно, лишь при первом обращении. В прошлом месяце ограничение было снято — эксперты предположили, что период тестирования Bumblebee закончился, и его начали активно использовать в атаках.

Способ доставки вредоносного загрузчика тоже варьируется. Изначально с этой целью использовались файлы ISO, позволяющие обойти блокировку макросов, введенную Microsoft. Недавно злоумышленники опробовали контейнер другого формата — VHD, но в итоге, со слов Check Point, вернулись к ISO-схеме.

Наблюдатели из Proofpoint различают как минимум три кибергруппы, использующие Bumblebee для доставки других вредоносов, в том числе шифровальщиков (Conti, Diavol). В Google одного из распространителей Bumblebee идентифицировали как брокера готового доступа с кодовым именем Exotic Lily.

Windows 11 получит аналог Handoff: продолжение задач с Android

Windows 11 всё ближе подбирается к идее реализовать аналог Handoff в связке с Android-смартфонами. Microsoft готовит расширенную функциональность cross-device resume, которая позволяет переносить работу с Android-смартфона прямо на компьютер. Если раньше Windows 11 умела подхватывать в основном сеансы OneDrive, то теперь список заметно расширяется.

В свежем обновлении для канала Release Preview, которое начало распространяться на этой неделе, появилась возможность продолжать:

  • воспроизведение Spotify с телефона на десктопе,
  • работу с документами Word, Excel и PowerPoint,
  • сессию просмотра в Edge — ровно с той же вкладки, где вы остановились на смартфоне.

По сути, это аналог Handoff в экосистеме Apple, где задачи можно без швов переносить между iPhone, iPad и macOS. Microsoft впервые рассказала о таком сценарии для Windows 11 ещё на конференции Build в прошлом году.

Ранее похожая идея уже существовала в Windows 10 под кодовым названием Project Rome, но тогда разработчики её почти не поддержали.

Визуально это реализовано просто: Windows 11 предлагает продолжить активность, начатую на телефоне, — например, одним кликом возобновить проигрывание трека в Spotify или открыть документ, над которым вы работали.

RSS: Новости на портале Anti-Malware.ru