Новые образцы банковского трояна Retefe используют EternalBlue

Новые образцы банковского трояна Retefe используют EternalBlue

Новые образцы банковского трояна Retefe используют EternalBlue

Новые образцы банковского трояна Retefe используют нашумевший эксплойт EternalBlue, связанный с Агентством национальной безопасности. Об этом заявляют эксперты компании Proofpoint.

EternalBlue - инструмент, который связывают с АНБ, стал доступен публично в апреле, через месяц после того, как Microsoft выпустила для него патч. Эксплойт использует уязвимость в протоколе Windows Server Message Block (SMB), что позволяет злоумышленникам автоматически запускать вредоносный код на уязвимых системах.

Напомним, что EternalBlue использовался в крупнейшей атаке вымогателя WannaCry в мае этого года. Теперь же исследователи Proofpoint нашли несколько образцов трояна Retefe, атакующего пользователей в Швейцарии, которые используют EternalBlue.

Retefe представляет собой банковский троян, начавший свою вредоносную активность в 2013 году, известен тем, что ориентируется на пользователей в Австрии, Швеции, Швейцарии и Японии. Вредоносная программа работает путем маршрутизации трафика в банки и из банков через прокси-серверы, часто размещаемые в сети TOR.

В последнее время вредонос распространялся при помощи спам-писем, где был прикреплен документ Microsoft Office. Используя социальную инженерию, злоумышленники заставляют пользователей открыть вложения, что способствует заражению системы.

В последних кампаниях был обнаружен самораспаковывающийся Zip-архив, содержащий многократно обфусцированный JavaScript-инсталлятор. Анализируя код, исследователи безопасности обнаружили, что последние образцы содержат новый параметр, предназначенный для эксплуатации эксплойта EternalBlue. Код был заимствован из общедоступного примера концепции эксплуатации, размещенного на GitHub.

«Эксплоит EternalBlue загружает с удаленного сервера сценарий PowerShell, который устанавливает Retefe. Однако на данном этапе вредоносу не хватает модуля, ответственного за дальнейшее распространение через EternalBlue» - подчеркивают специалисты Proofpoint.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Staffcop 5.7 появилось распознавание аудио и почтовый граббер

Компания «Атом Безопасность» (входит в ГК СКБ Контур) представила новую версию системы расследования инцидентов Staffcop Enterprise 5.7. Обновление получило целый ряд улучшений — от распознавания звука и перехвата сообщений в Яндекс.Мессенджере до нового почтового граббера и улучшенной утилиты удалённой установки агентов.

Главная новинка — сервер распознавания аудио. Он анализирует записи разговоров и помогает выявлять мошеннические схемы, конфликты и нарушения.

В речи пользователей система может искать триггерные слова, указывающие на рискованные действия. При этом компания может развернуть сервер у себя, не передавая внутренние данные сторонним сервисам и не покупая коммерческие лицензии.

Ещё одно важное обновление — новый почтовый граббер, который способен обрабатывать десятки тысяч писем в день. Он ускоряет анализ корпоративной переписки и помогает выявлять нарушения комплаенса, утечки и признаки инсайда. Благодаря асинхронной работе инструмент подходит и для крупных компаний с большим документооборотом.

Кроме того, в Staffcop теперь появился перехват сообщений в Яндекс.Мессенджере — это расширяет контроль над внутренними коммуникациями и помогает в расследовании инцидентов ИБ и экономической безопасности.

Также система научилась перехватывать команды в терминалах macOS, что позволит отслеживать потенциально опасные действия администраторов или злоумышленников. А новая версия утилиты удалённой установки упрощает внедрение агентов на сотни компьютеров, снижая нагрузку на администраторов и сеть.

Дополнительно разработчики добавили учёт времени участия сотрудников во встречах ВКС — теперь эта функция работает не только на Windows, но и на Linux.

«Новый релиз делает расследования быстрее, а защиту данных — надёжнее, сохраняя удобство для администраторов и прозрачность для бизнеса», — отметил Даниил Бориславский, директор по продукту Staffcop и эксперт по ИБ Контур.Эгиды.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru