Fancy Bear использует в атаках написанный на Go бэкдор Zebrocy

Fancy Bear использует в атаках написанный на Go бэкдор Zebrocy

Fancy Bear использует в атаках написанный на Go бэкдор Zebrocy

Эксперты компании Palo Alto Networks наткнулись на новую версию бэкдора, который использует в своих атаках киберпреступная группа, чью деятельность связывают с российским правительством. Речь идет о Fancy Bear (она же Sofacy, APT28 и Tsar Team) и их вредоносе под названием Zebrocy. В этот раз, как сообщают эксперты, бэкдор был написан на языке программирования Go.

Как известно многим, Fancy Bear активна уже более десяти лет, именно этой группе приписывают вмешательство в выборы президента США в 2016 году.

Новую версию бэкдора Zebrocy, написанную на Go, исследователи Palo Alto Networks обнаружили в октбяре. Она использовалась киберпреступниками в реальных атаках.

«Fancy Bear продолжает использовать инструмент Zebrocy в атаках. Мы уже описывали этот вредонос в первом квартале 2018 года. Разработчики этого зловреда в очередной раз выпустили новую версию бэкдора. На этот раз для его написания использовался язык программирования Go», — пишут специалисты в своем отчете.

Предыдущие версии Zebrocy были написаны на AutoIt, Delphi, VB.NET, C# и Visual C++.

В ходе вредоносной кампании, которую исследователи зафиксировали в октябре, злоумышленники использовали целевой фишинг, к электронным письмам прилагалось вложение LNK, которое запускало череду скриптов PowerShell для извлечения вредоносной составляющей.

Эксперты отметили, что скрипты были написаны некорректно, таким образом, пейлоад не мог установиться и запуститься. В последующих атаках группа уже использовала вредоносные документы Microsoft Word.

Первым действием Zebrocy после попадания в систему пользователя был сбор информации о компьютере жертвы и отправка ее на C&C-сервер злоумышленников.

Среди таких данных были: список запущенных процессов, скриншот рабочего стола, информация о локальном диске, а также полученные путем команды «systeminfo» данные. Вредонос соединялся с сервером через запросы HTTP POST.

Под видом Telegram-клиентов и игр орудуют Chrome-аддоны для кражи аккаунтов

Исследователи из Socket Threat Research Team обнаружили в Chrome Web Store крупную кампанию с 108 вредоносными расширениями, которые маскировались под вполне безобидные инструменты — от Telegram-клиентов и переводчиков до игр, надстроек для YouTube и TikTok.

По оценке Socket, суммарно эти расширения успели набрать около 20 тысяч установок.

Схема выглядела так: пользователь устанавливал расширение, получал рабочий интерфейс — например, боковую панель для Telegram или простую игру, — а в фоне уже работал вредоносный код.

Все 108 расширений, как утверждают исследователи, были завязаны на единую управляющую инфраструктуру cloudapi[.]stream, через которую операторы собирали похищенные данные.

Чтобы не бросаться в глаза, кампания была разнесена по пяти разным «издателям»: Yana Project, GameGen, SideGames, Rodeo Games и InterAlt. На первый взгляд это выглядело как набор независимых разработчиков, но анализ кода показал, что вся эта история, скорее всего, управлялась одним оператором. Дополнительным признаком общей координации Socket называет использование всего двух проектов Google Cloud для OAuth2-инфраструктуры у десятков расширений.

Одним из самых опасных расширений исследователи назвали Telegram Multi-account. По их данным, оно крало активную веб-сессию Telegram из браузера жертвы и отправляло её на сервер злоумышленников каждые 15 секунд. Фактически это позволяло поддерживать почти непрерывное «зеркало» чужого аккаунта.

Но Telegram был не единственной целью. По информации Socket, 54 расширения собирали данные об аккаунтах Google через OAuth2-механизмы. Сами токены, как отмечается, могли не покидать браузер, но злоумышленники использовали их, чтобы получить постоянные идентификаторы жертв: адреса почты, имена и уникальные account ID.

У 45 аддонов исследователи нашли функцию, которая при каждом запуске браузера связывалась с сервером и, если получала нужную команду, незаметно открывала в новой вкладке любой указанный URL. Это уже почти готовый бэкдор: через него можно подсовывать пользователю фишинговые страницы, редиректы или другой вредоносный контент без явного взаимодействия с самим расширением.

Socket также отмечает технические признаки, указывающие на возможную связь кампании с Восточной Европой: в коде нашли русскоязычные отладочные строки, а в одном из файлов политики конфиденциальности — адрес поддержки с упоминанием Киева.

RSS: Новости на портале Anti-Malware.ru