Киберпреступники атаковали оборонно-промышленный комплекс России

Киберпреступники атаковали оборонно-промышленный комплекс России

Специалисты Positive Technologies зафиксировали кибератаки на оборонно-промышленный комплекс (ОПК) России. Вредоносная кампания под названием SonXY была запущена киберпреступниками в апреле 2017 года.

SonXY, по имеющейся на данный момент информации, поразила не менее 17 компаний, находящихся в России, США, Японии, Белоруссии, Казахстане, Украине и других странах. Команда Positive Technologies предполагает, что основной целью злоумышленников был кибершпионаж.

«Для проникновения в корпоративную систему киберпреступники использовали вредоносную программу. Эта программа позволяла скрыто следить за пользователями и удаленно контролировать зараженную систему», — говорят специалисты Positive Technologies.

Как и во многих других случаях, киберпреступники использовали стандартную схему фишинга, вредоносные электронные письма, использованные злоумышленниками в этой кампании, имели тему, связанную с политикой или военной сферой.

Также сообщается, что в сентябре 2017 года преступники начали добавлять в фишинговые письма ссылку на изображения, которая позволяла им получать доступ к устройству жертвы.

«Этот способ позволял киберпреступникам подбирать нужный эксплойт или их связку под используемые версии программного обеспечения, установленного у предполагаемых жертв», — цитирует kommersant.ru исследователей.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вредонос BHUNT охотится за криптокошельками и использует подпись CCleaner

Эксперты рассказали о новом модульном вредоносе BHUNT, который крадёт связанные с криптокошельками данные. Имена пользователей, пароли и фразы для защиты аккаунта — всё это интересует операторов зловреда. Особенно эксперты отмечают умение BHUNT оставаться незамеченным.

Новую вредоносную программу проанализировали специалисты Bitdefender, по словам которых BHUNT очень тщательно упакован и зашифрован при помощи Themida и VMProtect. Это затрудняет обратный инжиниринг и изучение семпла зловреда.

Исполняемый файл BHUNT имеет цифровую подпись, украденную у Piriform, разработчика популярного софта для очистки системы — CCleaner. Тем не менее подпись всё равно остаётся невалидной, поскольку злоумышленники скопировали её со стороннего исполняемого файла.

 

Как отметили в Bitdefender, BHUNT доставляется в систему жертву с помощью загрузок KMSpico (популярная утилита для нелегальной активации Windows), после чего внедряется в процесс explorer.exe. Главный компонент вредоноса — mscrlib.exe — используется для извлечения модулей на заражённой машине.

Каждый такой модуль разработан под конкретную задачу: кража криптовалютных кошельков, кража паролей и т. п. Всего исследователи насчитали пять составляющих:

  • blackjack — крадёт содержимое криптокошельков, шифрует его base-64 и загружает на командный сервер (C2).
  • chaos_crew — загружает пейлоады.
  • golden7 — крадёт пароли из буфера обмена и загружает их на C2.
  • Sweet_Bonanza — крадёт информацию из браузеров Chrome, IE, Firefox, Opera и Safari.
  • mrpropper — заметает следы.
Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru