Российские хакеры атакуют Черногорию из-за вступления в НАТО

Российские хакеры атакуют Черногорию из-за вступления в НАТО

Российские хакеры атакуют Черногорию из-за вступления в НАТО

Связанные с Россией хакеры запустили атаки на правительство Черногории, предположительно из-за того, что страна присоединилась к НАТО. Эксперты считают, что эти атаки имеют все основания продолжиться.

Несмотря на то, что Россия была против этого, Черногория официально присоединилась к НАТО 5 июня. Россия пообещала принять меры, и исследователи полагают, что эти меры начались с атак в киберпространстве.

FireEye обнаружила атаки на правительство Черногории, использовавшие вредоносные программы и эксплойты, связанные с группой хакеров из России, известной под следующими именами: APT28, Fancy Bear, Pawn Storm, Strontium, Sofacy, Sednit и Tsar Team.

В последних атаках, наблюдаемых исследователями, хакеры использовали фишинговые письма для доставки вредоносных документов, касающихся встречи секретаря НАТО и визита подразделения европейской армии в Черногорию. Эксперты считают, что этот документ, возможно, был похищен хакерами, после чего, они оснастили его вредоносными функциями.

Вредоносная программа, используемая в атаках APT28 получила от FireEye название GAMEFISH. GAMEFISH представляет собой бэкдор.

Эта вредоносная программа устанавливается в системе, используя Flash-эксплойт. FireEye конфиденциально проинформировала своих клиентов об этом эксплойте, но не раскрыла его детали в каких-либо публичных отчетах.

Аналитик FireEye Бен Рид (Ben Read) сказал SecurityWeek, что первым делом вредоносный документ пытается определить, какая версия Flash Player установлена на атакуемой системе. Затем подключается сервер управления (C&C) и загружает соответствующий эксплойт Flash. Предположительно, в этом эксплойте используются уязвимости CVE-2015-7645 и CVE-2016-7855.

Рид отметил, что пока неясно, насколько были удачны атаки хакеров.

«Вероятно, эта деятельность является частью постоянного внимания APT28 к государствам-членам НАТО» - сказал Тони Коул (Tony Cole), вице-президент и технический директор FireEye.

Поддельный блокировщик рекламы ломает Chrome и заражает Windows

Исследователи в области кибербезопасности раскрыли детали активной киберкампании KongTuke, в которой злоумышленники пошли на весьма изобретательный шаг: они намеренно «ломают» браузер жертвы, чтобы заставить её собственноручно запустить команду заражения.

Кампанию уже окрестили CrashFix — как новую, более агрессивную эволюцию приёма ClickFix.

Атака начинается вполне буднично: пользователь ищет блокировщик рекламы и натыкается на объявление, ведущее в официальный Chrome Web Store. Там его ждёт расширение с громким названием «NexShield – Advanced Web Guardian», которое обещает защиту от рекламы, трекеров и зловредов.

 

На деле это почти точная копия uBlock Origin Lite, но с вредоносной начинкой. Расширение успело набрать более 5 тысяч установок, прежде чем его удалили из магазина.

После установки аддон некоторое время ведёт себя тихо — задержка активации составляет около часа. Затем оно начинает действовать: запускает атаку на ресурсы системы, создавая бесконечный цикл соединений. В результате Chrome начинает тормозить, зависает и в итоге полностью падает.

 

А вот дальше начинается самое интересное: при следующем запуске браузера пользователь видит фейковое предупреждение о проблеме безопасности. В нём говорится, что браузер якобы «аварийно завершил работу», и предлагается срочно запустить «сканирование».

 

Если согласиться, расширение показывает инструкцию: открыть окно «Выполнить» в Windows и вставить команду, уже скопированную в буфер обмена.

Именно в этот момент пользователь сам запускает следующую ступень атаки. Команда использует легитимную утилиту finger.exe, через которую загружается PowerShell-скрипт с сервера злоумышленников. Дальше — многоступенчатая цепочка с обфускацией, Base64, XOR и активной защитой от анализа.

Кампания KongTuke (она же 404 TDS, TAG-124, LandUpdate808) известна тем, что прощупывает и пробивает жертву, а затем передаёт доступ к системе другим группировкам — в том числе операторам программ-вымогателей.

Если система входит в домен, атака завершается установкой ModeloRAT — полноценного Python-RAT для Windows. Он умеет следующее:

  • закрепляться в системе через реестр;
  • шифровать C2-трафик с помощью RC4;
  • запускать исполняемые файлы, DLL, PowerShell и Python-скрипты;
  • гибко менять частоту «маяков», чтобы не привлекать внимание средств защиты.

Доменные машины явно представляют наибольший интерес — это прямой намёк на корпоративные сети как основную цель. На обычных домашних компьютерах цепочка пока заканчивается тестовым пейлоадом, что говорит о продолжающейся отладке кампании.

RSS: Новости на портале Anti-Malware.ru