Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Baijiu - недавно обнаруженная угроза, которая в настоящее время нацелена на Северную Корею и, по-видимому, имеет китайское происхождение. Вредоносная программа распространяется с помощью фишинга и включает загрузчик, который называется Typhoon, а также набор бэкдоров под названием Lionrock.

Вредоносная кампания, распространяющая этого зловреда, была обнаружена компанией Cylance.

«Три отличительных элемента Baijiu привлекли наше внимание: необычная сложность атаки, веб-хостинг GeoCities (1990-х годов) и использование множества методов обфускации» - пишет Силанс в опубликованном анализе.

Фишинговой приманкой в данной кампании является ссылка на якобы информацию о наводнения в Северной Корее в провинции Северный Хамгён. Тогда более 100 человек погибло, и более 100 000 человек остались без крова. Приманка включает в себя файл LNK с пояснением «Информация о наводнении в провинции Хамгён в 2016 году».

Файл LNK выполняет команду Windows, которая извлекает и запускает код Javascript. Javascript загружает две библиотеки DLL, размещенные на GeoCities.

«Обе библиотеки DLL служат для запуска закодированного PowerShell скрипта, они используют сертификат с истекшим сроком действия, принадлежащий mywellnessmatters.com» - комментирует Cylance.

Скрипт PowerShell запрашивает дополнительные URL-адреса GeoCities, пытаясь найти определенные файлы. Если они не доступны, скрипт ничего не делает. Один из таких файлов, полученных и проанализированных Cylance, был другим сценарием PowerShell, ответственным за доставку и выполнение конечных вредоносных нагрузок.

«Вредоносная составляющая представляет собой полнофункциональные бэкдоры, которые предоставляют злоумышленнику возможность манипулировать файлами, получать данные о дисках, управлять процессами, управлять информацией в реестре, загружать и скачивать файлы, снимать скриншоты и безопасно удалять следы бэкдора».

Microsoft Defender начал принимать обычные ссылки Google за угрозу

Microsoft изучает сбой в Defender for Office 365, из-за которого легитимные ссылки на результаты поиска Google внезапно превратились в угрозу. При попытке открыть их пользователи получают предупреждение: «Этот веб-сайт может быть небезопасен».

Инцидент зарегистрирован под номером MO1465962. В Microsoft выяснили, что причиной стала ошибочная классификация адресов: система Safe Links принимает нормальные URL Google за вредоносные и блокирует переход.

Скопировать ссылку и вставить в браузер проблему не решает — предупреждение появляется снова. Ложные срабатывания затронули не только пользователей.

Администраторы могут получать связанные уведомления и регистрировать инциденты в Microsoft Defender Portal и SIEM-платформе Microsoft Sentinel. В результате ИБ-командам приходится разбирать тревоги, за которыми скрывается не фишинговая кампания, а слишком бдительный фильтр.

Safe Links защищает организации от фишинга, переписывая ссылки во входящих письмах и повторно проверяя их в момент перехода. Механизм работает в электронной почте, Teams и приложениях Microsoft 365. На этот раз защита решила перестраховаться и закрыла дверь перед поисковиком целиком.

Microsoft пока не раскрыла число пострадавших клиентов и затронутые регионы. Компания классифицировала проблему как advisory, что обычно указывает на ограниченный масштаб, и работает над исправлением ошибочной классификации.

RSS: Новости на портале Anti-Malware.ru