Правительственный бэкдор использует Windows BITS, чтобы скрыть трафик

Правительственный бэкдор использует Windows BITS, чтобы скрыть трафик

Правительственный бэкдор использует Windows BITS, чтобы скрыть трафик

Новый бэкдор, замеченный в атаках правительственных кибершпионов, использует компонент Windows BITS (Background Intelligent Transfer Service), чтобы скрыть трафик, которым он обменивается с командным сервером.

По словам исследователей в области кибербезопасности, им известна группировка, стоящая за новым бэкдором. Ее имя — Stealth Falcon. Активность этих злоумышленников эксперты отслеживают уже несколько лет.

На сегодняшний день единственный отчёт об операциях Stealth Falcon принадлежит экспертам Citizen Lab, некоммерческой организации, специализирующейся на защите прав человека. Отчёт датируется 2016 годом.

Специалисты Citizen Lab утверждают, что эта группа действует с 2012 года. Ранее в ее атаках использовался другой бэкдор, надписанный на PowerShell.

Однако в опубликованном 9 сентября исследовании экспертов ESET утверждается, что Stealth Falcon перешла на использование нового инструмента, причём он ещё более изощрённый и скрытный.

Основным методом, которым пользуется бэкдор для сокрытия своей деятельности в системе, является компонент Windows, известный под аббревиатурой BITS. BITS — служба фоновой передачи файлов, осуществляемая между клиентом и сервером.

Выявив новый троян, сотрудники ESET присвоили ему имя — Win32/StealthFalcon. По их словам, вредонос работает как стандартный бэкдор, позволяющий операторам загружать и запускать код или извлекать данные, оправляя их на сервер злоумышленников.

В ESET подчеркнули, что Win32/StealthFalcon взаимодействует с командным центром (C&C) не через классические HTTP- или HTTPS-запросы, а пряча трафик внутри BITS. Исследователи полагают, что такой подход позволяет преступникам обходить файрволы — ведь все привыкли, что трафик BITS содержит лишь обновления софта, поэтому чаще всего его игнорируют.

Суд в России запретил рекламу аренды и продажи чужих банковских карт

Чертановский районный суд Москвы признал запрещённой информацию об аренде и продаже банковских карт третьих лиц. Под раздачу попали сайт и два телеграм-канала, где желающим предлагали ненадолго отдать свою карту или вовсе продать её.

Как сообщила пресс-служба московских судов, подобные предложения нарушают права и законные интересы граждан.

Владельцев ресурсов установить не удалось, а регистраторы доменных имён оказались иностранными компаниями. Суд удовлетворил административные иски и признал размещённую информацию запрещённой для распространения в России.

Такие объявления обычно используются для вербовки дропов — людей, чьи карты и банковские счета помогают принимать, переводить и обналичивать похищенные деньги.

Организаторы схем обещают владельцу карты безопасный заработок и уверяют, что никаких проблем не возникнет. Спойлер: возникают они прежде всего у формального владельца счёта.

ВТБ предупреждал о подобных схемах ещё в 2024 году. Передавший карту человек может попасть в банковские чёрные списки, лишиться нормального доступа к финансовым услугам и оказаться фигурантом уголовного дела.

В МВД также напоминали, что передача банковских карт и аккаунтов посторонним способна привести к уголовной ответственности. Особенно активно злоумышленники охотятся за детьми и подростками, заманивая их быстрыми выплатами.

Если через арендованную карту пройдут украденные деньги, полиция первым делом придёт не к загадочному куратору из Telegram. Она придёт к человеку, чьё имя напечатано на карте.

RSS: Новости на портале Anti-Malware.ru