Кибершпионы Chafer используют обновленную версию бэкдора Remexi

Кибершпионы Chafer используют обновленную версию бэкдора Remexi

Кибершпионы Chafer используют обновленную версию бэкдора Remexi

Специалисты антивирусной компании «Лаборатория Касперского» обнаружили многочисленные атаки на иностранные дипломатические структуры в Иране. Примечательно, что злоумышленники использовали шпионскую программу, созданную непрофессионально.

По словам аналитиков, атаки проводятся с использованием обновлённого бэкдора Remexi, а также некоторых легитимных инструментов. Есть мнение, что бэкдор связан с киберпреступной группой Chafer, говорящей на фарси. Ранее она была замечена в киберслежке за людьми на Ближнем Востоке.

В ходе этих атак киберпреступники использовали улучшенную версию бэкдора Remexi, предназначенного для удалённого администрирования компьютера жертвы.

Бэкдор Remexi был впервые обнаружен в 2015 году, когда он использовался кибершпионской группой Chafer для незаконной слежки за отдельными лицами и рядом организаций по всему Ближнему Востоку. А нынешний вредонос имеет сходство с известными образцами Remexi, считают в «Лаборатории Касперского».

Зловред может выполнять команды удалённо и снимать скриншоты, а также красть данные браузера (включая учётные данные пользователя), данные авторизации и историю, и любой набранный текст (функции кейлоггера).

Украденные сведения эксфильтруются с помощью легитимного приложения Microsoft Background Intelligent Transfer Service (BITS) – компонента Windows, предназначенного для включения фоновых обновлений. Участие легитимного кода помогает злоумышленникам экономить время и ресурсы и усложнять атрибуцию.

«Часто за кампаниями по кибершпионажу стоят высококвалифицированные люди. Анализируя такие инциденты, можно увидеть достаточно продвинутые техники и сложные инструменты. В этом случае злоумышленники используют достаточно простую вредоносную программу».

«Безусловно, создано оно самостоятельно, и программисты у них есть. Однако, помимо этих разработок, они «творчески» используют уже существующие легитимные приложения, а не стремятся к сложной самостоятельной разработке».

«Не нужно считать их любителями, этот подход имеет с точки зрения злоумышленников свои преимущества (скорость разработки, сложность атрибуции), и подобные атаки вполне способны нанести значительный ущерб. Мы призываем организации защищать ценную информацию и системы ото всех видов угроз», – подчеркнул Денис Легезо, антивирусный эксперт «Лаборатории Касперского».

SASTAV и ARX ASPM PLATFORM объединили анализ кода и управление рисками

Российские разработчики ShiftLeft Security и ARX Security обеспечили совместимость SASTAV SAST и ARX ASPM PLATFORM. Теперь статический анализ исходного кода можно запускать и настраивать непосредственно из интерфейса ASPM-платформы.

Для каждого проекта специалисты смогут выбирать репозитории и ветки, формировать наборы правил, задавать параметры сканирования и устанавливать quality gate — критерии, определяющие, можно ли выпускать продукт с обнаруженными дефектами.

Там же настраивается порядок принятия рисков. В общем, релизу придётся не просто пообещать исправиться, а пройти формальный контроль.

SASTAV отвечает за статический анализ кода. Решение позволяет создавать и редактировать правила, назначать разные наборы проверок отдельным репозиториям и управлять параметрами сканирования.

ARX ASPM PLATFORM выступает единым центром управления AppSec-инструментами. Платформа собирает результаты разных анализаторов, объединяет связанные находки, оценивает риски и показывает общее состояние защищённости цифровых продуктов.

Оба решения используют искусственный интеллект, но на разных этапах. В SASTAV он участвует в проверке дефектов, автоматическом триаже, приоритизации и подготовке рекомендаций по изменению кода. Это должно уменьшить объём сырых предупреждений, передаваемых дальше.

ИИ-ассистент ARX ASPM PLATFORM определяет статусы дефектов, найденных платформой или импортированных из внешних систем. После интеграции получается двухэтажная схема: SASTAV изучает код и фильтрует находки, а ARX сопоставляет их с результатами других инструментов и помогает решить, какой риск допустим.

Разработчики рассчитывают сократить число ручных операций, ускорить подключение проектов к DevSecOps и снизить нагрузку на AppSec-команды.

RSS: Новости на портале Anti-Malware.ru