Киберпреступники взламывают сети компаний и устанавливают целый спектр вредоносных программ, используя RDP-протокол. По словам специалистов Bitdefender, предупредивших об угрозе, злоумышленники не оставляют следов, поскольку в ход идут бесфайловые зловреды.
Вредоносные криптомайнеры, программы-похитители информации, вымогатели и шифровальщики, используемые в этих кампаниях, выполняются в оперативной памяти при помощи удалённого соединения.
Атакующие задействуют функцию службы удалённого рабочего стола (RDS), позволяющую клиенту расшаривать локальные диски терминальному серверу с правами чтения и записи.
Получить доступ к ресурсам, расшаренным подобным образом, можно через удалённый рабочий стол. При этом на компьютере жертвы не остаётся следов, так как приложения выполняются в памяти. Когда RDP-сессия разрывается, то же самое происходит со всеми связанными процессами — память, как правило, высвобождается.
Команда Bitdefender обнаружила, что злоумышленники, используя вышеописанную функцию, устанавливали в системы жертв вредоносные программы разного типа. К ним прилагался компонент «worker.exe», получающий инструкции от киберпреступников.
Благодаря этой схеме атакующие извлекают с заражённых компьютеров следующую информацию:
- Модель процессора, количество ядер, архитектура, объём оперативной памяти, версия Windows.
- Локальный IP-адрес и информация о нём в сервисе ip-score.com, скорость загрузки и скачивания.
- Права текущего пользователя, а также список пользователей данного компьютера.
- Браузер по умолчанию, статус отдельных портов, список определённых запущенных процессов.
Помимо этого, «worker.exe» может снимать скриншоты.