Тесты нового инструмента Scaly Wolf в России оказались провальными

Тесты нового инструмента Scaly Wolf в России оказались провальными

Тесты нового инструмента Scaly Wolf в России оказались провальными

В арсенале кибергруппы Scaly Wolf появился новый инструмент — программа-загрузчик. По идее, ее использование должно было скрыть внедрение White Snake, однако этого не произошло: вместо инфостилера в систему загружается легитимный проводник Windows.

Новый всплеск активности Scaly Wolf в России был зафиксирован в конце прошлого месяца. Эксперты BI.ZONE насчитали как минимум шесть вредоносных рассылок, проведенных с различных имейл-адресов в рамках целевых атак на госструктуры и частные компании (промышленность и логистика).

Злоумышленники, как и прежде, для маскировки использовали имена федеральных ведомств и выдавали свои письма за официальные уведомления. Однако содержимым ZIP-вложений, против ожидания, оказался не White Snake, а его загрузчик. Тестирование показало, что нововведение не работает, как задумано, и кражи данных в результате атаки не происходит.

«Злоумышленники обновили способ доставки стилера в целевые системы, чтобы эффективнее обходить средства защиты, но сделали это в спешке, — пояснил Олег Скулкин, руководитель BI.ZONE Threat Intelligence. — Вместо White Snake в систему копируется легитимный файл explorer.exe — “Проводник”».

При этом инфостилер был обновлен до последней версии — ее начали продвигать в даркнете в конце марта. Тогда же операторы MaaS-сервиса White Snake (Malware-as-a-Service, зловред как услуга) объявили весенние скидки.

В прошлом году разработчики стилера распустили слух, будто одному из клиентов удалось снять запрет на проведение атак в России и странах СНГ. Не исключено, что они пытались таким образом избежать порицания коллег по цеху. Как бы то ни было, в новейшей версии вредоноса географические ограничения, по словам аналитиков, отсутствуют.

Подпишитесь на новости

PS5 вскрыли через браузер: эксплойт Relapse появился на GitHub

Закрытая экосистема Sony получила очередную трещину. Разработчик Натан Фарго опубликовал Relapse — открытую цепочку эксплойтов для бреши в PlayStation 5. Проект поддерживает прошивки от 7.00 до 13.60 и позволяет читать и изменять память ядра консоли. Входной дверью стал системный браузер.

Сначала Relapse использует ошибки в JavaScriptCore и механизме копирования объектов, чтобы получить доступ к памяти браузерного процесса.

Затем подключаются утечка адресов и уязвимость use-after-free в ядре: система продолжает обращаться к памяти, которую уже освободила. Результат — доступ на чтение и запись к ядру PS5.

После успешного запуска становится доступен ELF-загрузчик. Через него на консоль можно передавать пользовательские программы, инструменты отладки и другие модули. Для энтузиастов homebrew это новые возможности поработать с приставкой за пределами штатного меню.

Но превращать PS5 в полностью перепрошитую машину рано. Relapse не устанавливает альтернативную прошивку, а после перезагрузки цепочку нужно запускать заново. На версию 14.00 заявленная поддержка не распространяется.

Стабильность тоже без магии: автор предупреждает, что браузерный этап может потребовать нескольких попыток, а эксплуатация ядра закончиться зависанием или аварийным сбоем консоли. Возможны потеря данных и блокировка аккаунта.

Исходники открыты, а сам разработчик позиционирует Relapse как инструмент для исследований на собственных устройствах, а не как приглашение к пиратству.

RSS: Новости на портале Anti-Malware.ru