USB Thief крадет данные через зараженные USB-носители

USB Thief крадет данные через зараженные USB-носители

USB Thief крадет данные через зараженные USB-носители

Вирусная лаборатория ESET обнаружила уникальную вредоносную программу для кражи данных. Троян USB Thief использует для распространения съемные USB-носители и не оставляет следов деятельности на скомпрометированных машинах. USB Thief запускается только со съемного USB-устройства (флэшки, внешнего жесткого диска и пр.).

Это означает, что троян не оставляет следов в скомпрометированной системе, а жертва не замечает, что данные с ПК перемещаются на внешний носитель. Троян привязан только к одному USB-устройству, что предотвращает его утечку из системы, на которую нацелена атака.

В USB Thief реализована сложная многоступенчатая система шифрования, связанная с особенностями размещения на съемных носителях. Благодаря этому троян крайне сложно обнаружить и анализировать. Специальные механизмы защиты от копирования и воспроизводства дополнительно затрудняют детектирование вредоносной программы.

Большинство троянов убеждает пользователя запустить вредоносный файл при помощи традиционных «аргументов»: поддельный ярлык легитимной программы, файл Autorun и пр. В отличие от них, USB Thief использует распространенную практику хранения на USB-носителях портативных версий популярных программ: Firefox, NotePad++, TrueCrypt и пр. Вредоносная программа вставляет свой код в цепочку команд в формате плагина или динамически подключаемой библиотеки (DLL). Когда запускается приложение, троян будет действовать вместе с ним в фоновом режиме.

USB Thief нацелен на кражу файлов заданных форматов. Так, образец USB Thief, изученный вирусными аналитиками ESET, записывал изображения, документы и данные, собранные с использованием импортированного приложения WinAudit. Украденные файлы шифруются с использованием криптографии. После удаления USB-носителя с данными, записанными на него трояном, никто не сможет узнать о компрометации системы. 

По мнению вирусного аналитика ESET Томаша Гардона, USB Thief создан для таргетированных атак на системы, изолированные от интернета из соображений безопасности. Это не самый распространенный способ кражи данных, но крайне опасный – возможности USB Thief можно расширить любым деструктивным функционалом. 

Linux-фреймворк DKnife годами следил за трафиком пользователей

Исследователи из Cisco Talos рассказали о ранее неизвестном вредоносном фреймворке под названием DKnife, который как минимум с 2019 года используется в шпионских кампаниях для перехвата и подмены сетевого трафика прямо на уровне сетевых устройств.

Речь идёт не о заражении отдельных компьютеров, а о компрометации маршрутизаторов и других устройств, через которые проходит весь трафик пользователей.

DKnife работает как инструмент постэксплуатации и предназначен для атак формата «атакующий посередине» («adversary-in-the-middle») — когда злоумышленник незаметно встраивается в сетевой обмен и может читать, менять или подсовывать данные по пути к конечному устройству.

Фреймворк написан под Linux и состоит из семи компонентов, которые отвечают за глубокий анализ пакетов, подмену трафика, сбор учётных данных и доставку вредоносных нагрузок.

 

По данным Talos, в коде DKnife обнаружены артефакты на упрощённом китайском языке, а сам инструмент целенаправленно отслеживает и перехватывает трафик китайских сервисов — от почтовых провайдеров и мобильных приложений до медиаплатформ и пользователей WeChat. Исследователи с высокой уверенностью связывают DKnife с APT-группировкой китайского происхождения.

Как именно атакующие получают доступ к сетевому оборудованию, установить не удалось. Однако известно, что DKnife активно взаимодействует с бэкдорами ShadowPad и DarkNimbus, которые уже давно ассоциируются с китайскими кибершпионскими операциями. В некоторых случаях DKnife сначала устанавливал подписанную сертификатом китайской компании версию ShadowPad для Windows, а затем разворачивал DarkNimbus. На Android-устройствах вредоносная нагрузка доставлялась напрямую.

 

После установки DKnife создаёт на маршрутизаторе виртуальный сетевой интерфейс (TAP) и встраивается в локальную сеть, получая возможность перехватывать и переписывать пакеты «на лету». Это позволяет подменять обновления Android-приложений, загружать вредоносные APK-файлы, внедрять зловреды в Windows-бинарники и перехватывать DNS-запросы.

Функциональность фреймворка на этом не заканчивается. DKnife способен собирать учётные данные через расшифровку POP3 и IMAP, подменять страницы для фишинга, а также выборочно нарушать работу защитных решений и в реальном времени отслеживать действия пользователей.

В список попадает использование мессенджеров (включая WeChat и Signal), картографических сервисов, новостных приложений, звонков, сервисов такси и онлайн-покупок. Активность в WeChat анализируется особенно детально — вплоть до голосовых и видеозвонков, переписки, изображений и прочитанных статей.

Все события сначала обрабатываются внутри компонентов DKnife, а затем передаются на командные серверы через HTTP POST-запросы. Поскольку фреймворк размещается прямо на сетевом шлюзе, сбор данных происходит в реальном времени.

RSS: Новости на портале Anti-Malware.ru