ESET: Группа хакеров Turla постоянно улучшает свой бэкдор Carbon

ESET: Группа хакеров Turla постоянно улучшает свой бэкдор Carbon

ESET: Группа хакеров Turla постоянно улучшает свой бэкдор Carbon

ESET сообщает о том, что группа хакеров из России, известная под названием Turla, продолжает совершенствовать свой бэкдор Carbon, регулярно выпуская новые версии.

Turla активно действует с 2007 года и ей приписывают ответственность за несколько громких атак, в том числе на швейцарскую оборонную фирму RUAG и Центральное командование США. Эта группа хакеров также известна под именами Waterbug, KRYPTON и Venomous Bear.

Carbon, также известный как Pfinet, это бэкдор второй стадии, который обычно используется после фазы разведки. Именно он был задействован в атаке, направленной на RUAG. ESET описывает его как облегченную версию Uroburos.

Согласно ESET, Carbon имеет несколько компонентов, включая дроппер, командный центр (C&C) и загрузчик. Эти компоненты являются в основном DLL-файлами, за исключением загрузчика, который представляет собой файл EXE.

Исследователи за прошлый год столкнулись с несколькими версиями вредоноса, последняя из которых имеет дату компиляции 21 октября 2016 года.

ESET отметила, что Turla вносит изменения в свои инструменты после их обнаружения. В случае Carbon, в версии 3.8, выпущенной летом 2016 года, имена файлов и мьютексы были изменены.

Основным компонентом структуры Carbon является оркестровка, который используется для внедрения библиотеки в легитимный процесс. Перед тем, как установить связь с командным центром, вредонос проверяет систему на наличие программного обеспечения для захвата пакетов, например, Wireshark или Tcpdump.

ESET также отметила, что помимо измененных имен файлов, новые версии Carbon используют более широкий спектр шифрования.

Расширения Chrome подсовывают зловреды под видом критических обновлений

Пользователи браузеров на базе Chromium столкнулись с настойчивыми всплывающими окнами, требующими срочно обновить Chrome. За убедительным предупреждением может скрываться скомпрометированное расширение, которое вместо апдейта загружает на компьютер подозрительный VBS-сценарий или EXE-файл.

Сообщения «Critical Update Required» и «Update available» появляются прямо во время просмотра сайтов.

После нажатия кнопки пользователь получает не новую версию браузера, а файл, который ещё нужно самостоятельно запустить.

Проблема замечена не только в Chrome. На такие же окна жалуются владельцы Brave и Opera, причём им тоже предлагают обновить браузер Google. Этот небольшой сценарный ляп и выдаёт подделку.

 

 

Источником всплывающих окон становятся расширения, которые динамически загружают вредоносные сценарии с внешних серверов. Поэтому полное сканирование компьютера антивирусом может ничего не показать: сам браузер не заражён, а опасный файл появляется только после действий пользователя.

Ранее подобную активность связывали с дополнением QuickLens — Search Screen with Google Lens, которое впоследствии удалили из Chrome Web Store. В новых сообщениях пользователи называют Enable Right Click & Copy Smart Unlock + OCR и другие небольшие утилиты.

 

На момент публикации это расширение оставалось в магазине, собрало около 70 тыс. установок и рейтинг 4,7 из 5. Звёздочки, как выясняется, от внезапной смены хозяина не защищают.

Злоумышленники могут выкупить популярное легитимное расширение или получить контроль над аккаунтом разработчика, а затем распространить обновление с новым поведением.

При появлении подозрительных окон не следует загружать и запускать предложенные файлы. Проверять обновления нужно через встроенное меню браузера. Если реклама возвращается, стоит отключать расширения по одному, начиная с недавно установленных и малоизвестных.

RSS: Новости на портале Anti-Malware.ru