Правительственный бэкдор использует Windows BITS, чтобы скрыть трафик

Правительственный бэкдор использует Windows BITS, чтобы скрыть трафик

Правительственный бэкдор использует Windows BITS, чтобы скрыть трафик

Новый бэкдор, замеченный в атаках правительственных кибершпионов, использует компонент Windows BITS (Background Intelligent Transfer Service), чтобы скрыть трафик, которым он обменивается с командным сервером.

По словам исследователей в области кибербезопасности, им известна группировка, стоящая за новым бэкдором. Ее имя — Stealth Falcon. Активность этих злоумышленников эксперты отслеживают уже несколько лет.

На сегодняшний день единственный отчёт об операциях Stealth Falcon принадлежит экспертам Citizen Lab, некоммерческой организации, специализирующейся на защите прав человека. Отчёт датируется 2016 годом.

Специалисты Citizen Lab утверждают, что эта группа действует с 2012 года. Ранее в ее атаках использовался другой бэкдор, надписанный на PowerShell.

Однако в опубликованном 9 сентября исследовании экспертов ESET утверждается, что Stealth Falcon перешла на использование нового инструмента, причём он ещё более изощрённый и скрытный.

Основным методом, которым пользуется бэкдор для сокрытия своей деятельности в системе, является компонент Windows, известный под аббревиатурой BITS. BITS — служба фоновой передачи файлов, осуществляемая между клиентом и сервером.

Выявив новый троян, сотрудники ESET присвоили ему имя — Win32/StealthFalcon. По их словам, вредонос работает как стандартный бэкдор, позволяющий операторам загружать и запускать код или извлекать данные, оправляя их на сервер злоумышленников.

В ESET подчеркнули, что Win32/StealthFalcon взаимодействует с командным центром (C&C) не через классические HTTP- или HTTPS-запросы, а пряча трафик внутри BITS. Исследователи полагают, что такой подход позволяет преступникам обходить файрволы — ведь все привыкли, что трафик BITS содержит лишь обновления софта, поэтому чаще всего его игнорируют.

F6 запустила сервис активного сканирования для проверки на уязвимости 

Компания F6 сообщила о запуске сервиса активного сканирования в составе решения F6 Attack Surface Management (ASM). Новый модуль под названием F6 ASM TRY предназначен для проверки внешнего периметра организаций с имитацией поведения реальных атакующих.

В отличие от пассивного анализа, который опирается на OSINT, исторические данные и открытые источники, активное сканирование предполагает прямое взаимодействие с инфраструктурой компании.

Сервис инициирует запросы к цифровым активам, выявляет открытые порты, доступные сервисы, уязвимости и потенциальные точки входа. При необходимости возможен углублённый анализ, чтобы уточнить контекст и понять, есть ли признаки вредоносной активности.

По данным F6, в начале 2026 года в инфраструктурах российских компаний в среднем выявляется 425 критических проблем. Чаще всего речь идёт о небезопасных конфигурациях серверов и устаревшем программном обеспечении.

Среднее количество цифровых активов на одну организацию — 4614. Такой масштаб сам по себе создаёт риски: любой забытый сервис или неконтролируемый хост может стать отправной точкой атаки, особенно если инфраструктура растёт быстрее, чем обновляется документация и процессы контроля.

F6 ASM TRY позволяет специалистам по ИБ проверять устойчивость инфраструктуры ко внешним атакам на практике: проводить брутфорс-проверки протоколов, сканировать порты, искать открытые директории, а также тестировать эксплуатацию найденных уязвимостей, в том числе с использованием собственного кода.

По заявлению разработчика, сканирование проводится в контролируемом режиме, не нарушает работу исследуемых ресурсов и выполняется только с согласия организации.

В F6 отмечают, что сочетание пассивного мониторинга и активного тестирования даёт более полное понимание состояния внешнего периметра. Сервис уже зарегистрирован в Едином реестре российского ПО как часть решения F6 Attack Surface Management.

RSS: Новости на портале Anti-Malware.ru