Новый бэкдор использует FTP-сервер в качестве командного центра

Новый бэкдор использует FTP-сервер в качестве командного центра

Новый бэкдор использует FTP-сервер в качестве командного центра

Специалисты Trend Micro столкнулись с ботнетом, использующим необычный вид соединения с командным центром (C&C) – FTP-сервер. Несмотря на то, что это наименее популярный способ, у него есть свои преимущества.

Основное преимущество заключается как раз в том, что благодаря тому, что командный FTP-сервер используется крайне редко, он может оставаться незамеченным для администраторов и исследователей.

Однако минус такого подхода кроется в открытом трафике, который можно легко проанализировать. Более того, благодаря ошибке в коде конкретно этого бэкдора, он не всегда выполняет правильные команды.

Схема заражения берет свое начало во вредоносном документе с макросами. В документах есть доказательства того, что атакуются Красный Крест и Всемирная организация здравоохранения. Также в этих документах упоминается Северная Корея. Trend Micro детектирует их как W2KM_SYSCON.A.

Каждый документ содержит две длинные строки с кодировкой Base64, этот же метод был использован для распространения семейства вредоносных программ Sanny в конце 2012 года.

«Сходства нового бэкдора с Sanny настолько очевидны, что мы полагаем, что за обеими этими вредоносными программами стоит одна и та же группа киберпреступников», - утверждают в Trend Micro.

Попав в систему, вредонос первым делом получает имя компьютера, которое затем используют в идентификаторе. Затем он подключается к FTP-серверу, используя данные, хранящиеся в конфигурационном файле.

Вышеупомянутая ошибка в коде бэкдора приводит к тому, что некоторые команды не выполняются из-за неверно обрабатываемых строк.

По мнению исследователей из Trend Micro, использование FTP-сервера злоумышленниками есть не что иное, как попытка обойти защитные меры. Следовательно, администраторы должны взять на заметку наличие такого способа.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В почте россиян всплеск спама с предложениями обойти требования 115-ФЗ

В России заметно выросло количество спам-писем, которые рекламируют полулегальные сервисы для проверки контрагентов и оформления фискальных чеков — в обход требований закона 115-ФЗ. По данным «Лаборатории Касперского», только за третий квартал 2025 года её решения заблокировали более 1,3 миллиона таких сообщений.

Как поясняют специалисты, ссылки в этих письмах ведут не на вредоносные сайты, а в чат-боты и мессенджеры, где пользователям предлагают сомнительные услуги — от фиктивных проверок контрагентов до схем, помогающих избежать налоговых рисков.

Несмотря на то что такие письма не содержат вирусов или скама, они всё же направляют на ресурсы, деятельность которых может нарушать закон.

«Сообщения с описаниями “серых” схем нарушают законодательство. Предпринимателям важно осознавать эти риски и не переходить по ссылкам из сомнительных писем. Злоумышленники становятся изобретательнее и всё чаще уводят пользователей в мессенджеры и чат-боты», — предупреждает Анна Лазаричева, спам-аналитик «Лаборатории Касперского».

В компании напоминают, что легальные инструменты для оценки рисков бизнеса существуют. Например, совместно с Точка Банком специалисты «Лаборатории Касперского» создали интерактивный гид, который помогает предпринимателям оценить уровень защиты компании от киберугроз и блокировок по 115-ФЗ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru