Эксперты Kaspersky вышли на новый кастомный бэкдор APT-группы

Эксперты Kaspersky вышли на новый кастомный бэкдор APT-группы

Специалисты антивирусной компании «Лаборатория Касперского» зафиксировали новый бэкдор Titanium, используемый в реальных атаках киберпреступной группы Platinum. Эта вредоносная программа задействует сложные техники обхода детектирования.

О группировке Platinum впервые стало известно в 2016 году, когда на неё вышли сотрудники Microsoft. По словам американского техногиганта, группа ведёт свою деятельность как минимум с 2009 года.

На счету этих преступников атаки целевого фишинга на ряд провайдеров, государственных организаций, разведывательных служб и оборонительных структур. Судя по всему, злоумышленники совершенно не заинтересованы в деньгах.

В июне 2018 года эксперты «Лаборатории Касперского» расследовали атаки на государственные и военные структуры, расположенные на юге Азии. Эта кампания получила имя EasternRoppels, в ходе атак группа Platinum использовала стеганографию для сокрытия связи с командным сервером C&C.

Исследователи по праву считают Platinum одной из самых сложных киберпреступных групп. А теперь ещё в руках злоумышленников появился новый бэкдор Titanium, который пытается скрыть свою деятельность на каждом этапе заражения. Зловред маскируется под общеизвестные программы.

«В ходе изучения активности Platinum мы вышли на новый бэкдор, получивший имя Titanium (в честь пароля от одного из самораспаковывающихся архивов). Titanium представляет собой заключительный этап последовательности загрузок и установок вредоносного содержимого» — пишет «Лаборатория Касперского» в отчёте.

«На каждом этапе пенетрации зловред маскируется под стандартный софт: защитные программы, инструменты для записи звука или создания DVD и тому подобное».

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Ростелеком обвиняют в перехвате трафика Google, Amazon и Facebook

Российский национальный провайдер «Ростелеком» вовлечён в очередной инцидент с перехватом трафика более двухсот сетей доставки содержимого (CDN) и крупных облачных хостеров вроде Google, Amazon, Facebook, Akamai, Cloudflare, GoDaddy и Digital Ocean.

Приблизительно на протяжении часа были затронуты более 8 800 маршрутов обмена трафиком, исходящие от 200 сетей. Эксперты считают, что это BGP hijacking (захват IP-адресов).

Согласно ресурсу BGPmon.net, 1 апреля сервис зафиксировал BGP hijack, это произошло в 19:27:28.

Чуть позже исследователь, известный в Twitter под псевдонимом James_inthe_box, также сообщил о перехвате трафика.

Данным вопросом заинтересовались эксперты компании Qrator Labs, которые представили своё видение ситуации.

«1 апреля крупнейший российский провайдер ‘Ростелеком’ использовал префиксы, принадлежащие интранет-гигантам: Akamai, Cloudflare, Hetzner, Digital Ocean, Amazon AWS», — гласит отчёт.

В целом инциденты вроде BGP hijacking довольно опасны, поскольку большое количество трафика можно перенаправить таким образом, чтобы у киберпреступников была возможность проанализировать и расшифровать его.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru