Шпиона Pegasus используют для слежки за жертвами в 45 странах

Шпиона Pegasus используют для слежки за жертвами в 45 странах

Шпиона Pegasus используют для слежки за жертвами в 45 странах

Исследователи в области безопасности нашли доказательства слежки государственных учреждений за целями, расположенными в 45 странах, в ходе которой используется шпионская программа Pegasus (или Trident). Поскольку эта цифра значительно превышает количество известных операторов, отдельные эпизоды слежки проводятся совершенно незаконно.

Программа Pegasus была разработана израильской ИБ-компанией NSO Group, она существует уже не менее трех лет. Впервые детальный разбор этой шпионской программы был опубликован летом 2016 года.

Pegasus может работать на устройствах под управлением мобильных операционных систем Android и iOS, но в основном аудитория использует ее для атак пользователей iPhone. Pegasus представляет собой достаточно мощный шпионский софт, который может записывать разговоры, красть личные сообщения, извлекать фотографии и много другое.

На протяжении последних трех лет специалисты Citizen Lab отслеживали использование Pegasus «в дикой природе» (in-the-wild). Во многих случаях эта программа использовалась правительствами стран, поддерживающими деспотический режим для слежки за журналистами, правозащитниками, оппозиционерами, юристами и сторонниками борьбы с коррупцией.

Однако новые данные, добытые Citizen Lab, показывают наличие 36 различных групп, которые используют Pegasus для слежки за объектами, расположенными в 45 странах. Эти список включает такие страны, как США, Франция, Канада, Швейцария и Великобритания.

Специалисты Citizen Lab пришли к выводу, что десять из этих 36 групп проводят операции слежки за пределами своих собственных стран. Эта деятельность может нарушать законы, действующие в других странах, где находятся цели для наблюдения.

Представители NSO Group заявили, что компания не нарушает законов об экспорте софта, а Pegasus должен использоваться только для борьбы с преступностью.

TrickBot спрятал команды в DNS и научился обходиться без HTTP

TrickBot обзавёлся новым способом связи с командным сервером: вместо привычного HTTP вредонос использует DNS-туннелирование. Команды и украденные данные теперь маскируются под обычные DNS-запросы — попробуй отличи атаку от сетевой рутины.

Исследователи из FortiGuard Labs обнаружили, что TrickBot шифрует данные с помощью XOR-ключа 0xB9, переводит их в шестнадцатеричный формат и дробит на части.

Получившиеся строки становятся поддоменами адресов злоумышленников — например, westurn.in. Запросы могут отправляться через публичные DNS-серверы вроде 8.8.8.8.

 

Ответы устроены ещё хитрее: вредонос кодирует данные внутри IPv4-адресов, используя старшие биты каждого октета как метки для сборки фрагментов. Один пакет позволяет передать до 183 байт. Если DNS-сервер перемешает ответы, TrickBot расставит их в правильном порядке самостоятельно.

Скорость такого туннеля достигает примерно 30,7 Кбайт/с. Этого достаточно, чтобы загрузить модуль размером 1,2 Мбайт менее чем за минуту. Не оптоволокно, конечно, но для доставки вредоносной нагрузки вполне бодро.

При этом старые привычки TrickBot не забыл. Он сохранил прежнюю структуру команд, умеет загружать модули, внедрять код в процессы, запускать PowerShell и выполнять машинный код.

 

Для закрепления в системе малварь создаёт задания планировщика с безобидными названиями вроде Wireshark autoupdate #<число>. Они запускаются каждые пять минут и при старте Windows. Сведения о задании и путь к файлу прячутся в альтернативных потоках NTFS $TASK и $FILE.

Строки и названия Windows API внутри образца зашифрованы, а нужные функции определяются во время работы по хешам. Аналитикам оставили настоящий технический квест.

Защитникам рекомендуют проверять аномально длинные и некорректные DNS-запросы, обращения к необычным резолверам и подозрительную активность поддоменов.

RSS: Новости на портале Anti-Malware.ru