Двойная сторонняя загрузка DLL помогает APT-группе уйти от детектирования

Двойная сторонняя загрузка DLL помогает APT-группе уйти от детектирования

Двойная сторонняя загрузка DLL помогает APT-группе уйти от детектирования

APT-группировка, известная под именами Dragon Breath, Golden Eye Dog и APT-Q-27, задала новый тренд хорошо подготовленных киберпреступников: использовать несколько сложных вариаций классической сторонней загрузки DLL (DLL sideloading). Такой подход позволил злоумышленникам уйти от детектирования.

Эти атаки начинаются с использования легитимного приложения (чаще всего это Telegram), которое загружает пейлоад второй ступени (зачастую безобидный). Последний же осуществляет стороннюю загрузку вредоносной DLL.

Помимо Telegram, в качестве приманки киберпреступники используют приложения LetsVPN и WhatsApp для операционных систем Android, iOS и Windows. Чтобы продвинуть свои копии софта, атакующие используют «чёрный СЕО» и рекламные кампании.

Как выяснили аналитики Sophos, основная цель преступников — пользователи Windows из Китая, Японии, Сингапура, Гонконга, а также с Филиппин и Тайваня. Схема атак выглядит так:

 

Напомним, что технику DLL sideloading используют хорошо подготовленные профессиональные киберпреступники. Для этого вредоносная библиотека помещается в ту же директорию, из которой «подтягивается» легитимная DLL с тем же именем.

В новой кампании жертвы запускали установщик вышеупомянутых программ, который сбрасывал в систему определённые компоненты, а также создавал ярлык на рабочем столе и пункт автозапуска.

Если жертва открывала ярлык, на компьютере выполнялась следующая команда:

 

Приведённая команда запускала переименованную версию regsvr32.exe (appR.exe), которая в свою очередь подтягивала переименованную библиотеку — scrobj.dll (appR.dll). Дополнительно подключался DAT-файл (appR.dat), содержащий код JavaScript. Последний запускал интерфейс приложения Telegram, а в фоновом режиме устанавливал вредоносные компоненты.

Конечный пейлоад в виде DLL расшифровывается из текстового файла (templateX.txt) и точно так же выполняется в системе.

Оператор Т2 запустил автоматический мониторинг утечек данных пользователей

Мобильный оператор T2 запустил услугу мониторинга утечек персональных данных абонентов. Новый сервис разработан совместно с ГК «Солар». О его запуске ранее сообщил президент «Ростелекома» Михаил Осеевский, выступая на SOC Forum 2025.

Тогда он отметил, что такой сервис поможет пользователям лучше понимать, с какими цифровыми угрозами они могут столкнуться.

О начале работы услуги сообщило агентство Telecom Daily. Система мониторинга, разработанная ГК «Солар», в круглосуточном режиме проверяет номера телефонов абонентов T2 на предмет попадания в базы утечек. При обнаружении инцидента пользователь автоматически получает пуш-уведомление.

Если утечка выявлена в период с 9:00 до 22:00, уведомление дополнительно отправляется в виде СМС-сообщения.

Кроме того, при подтверждении факта компрометации данных абонент может запросить детализацию утечки — с указанием того, какая именно информация оказалась раскрыта. Это позволяет оперативно принять меры, например сменить пароли или усилить защиту от нежелательных звонков и почтового спама.

Сервис стал частью программы SafeWall. Подключить услугу можно в личном кабинете на официальном сайте оператора или в мобильном приложении. Абонентская плата составляет 100 рублей в месяц.

«Новая услуга стала очередным шагом в стремлении привить нашим абонентам навыки цифровой гигиены. Она позволяет оперативно выявлять инциденты утечки данных и минимизировать их последствия. Благодаря своевременным уведомлениям клиенты получают возможность быстро реагировать и принимать необходимые меры для защиты своей информации», — прокомментировал директор по продукту и клиентскому опыту T2 Андрей Борзов.

RSS: Новости на портале Anti-Malware.ru