Службы RDS Windows используются в атаках бесфайловых вредоносов

Службы RDS Windows используются в атаках бесфайловых вредоносов

Киберпреступники взламывают сети компаний и устанавливают целый спектр вредоносных программ, используя RDP-протокол. По словам специалистов Bitdefender, предупредивших об угрозе, злоумышленники не оставляют следов, поскольку в ход идут бесфайловые зловреды.

Вредоносные криптомайнеры, программы-похитители информации, вымогатели и шифровальщики, используемые в этих кампаниях, выполняются в оперативной памяти при помощи удалённого соединения.

Атакующие задействуют функцию службы удалённого рабочего стола (RDS), позволяющую клиенту расшаривать локальные диски терминальному серверу с правами чтения и записи.

Получить доступ к ресурсам, расшаренным подобным образом, можно через удалённый рабочий стол. При этом на компьютере жертвы не остаётся следов, так как приложения выполняются в памяти. Когда RDP-сессия разрывается, то же самое происходит со всеми связанными процессами — память, как правило, высвобождается.

Команда Bitdefender обнаружила, что злоумышленники, используя вышеописанную функцию, устанавливали в системы жертв вредоносные программы разного типа. К ним прилагался компонент «worker.exe», получающий инструкции от киберпреступников.

Благодаря этой схеме атакующие извлекают с заражённых компьютеров следующую информацию:

  • Модель процессора, количество ядер, архитектура, объём оперативной памяти, версия Windows.
  • Локальный IP-адрес и информация о нём в сервисе ip-score.com, скорость загрузки и скачивания.
  • Права текущего пользователя, а также список пользователей данного компьютера.
  • Браузер по умолчанию, статус отдельных портов, список определённых запущенных процессов.

Помимо этого, «worker.exe» может снимать скриншоты.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В рамках целевой атаки преступники заражают часто посещаемые сайты

Специалисты «Лаборатории Касперского» вышли на вредоносную целевую кампанию, в рамках которой киберпреступники заражают популярные сайты, чтобы добраться до посетителей этих ресурсов.

По словам исследователей, целевые атаки этой группировки начались в мае 2019 года. В качестве мишеней преступники выбирают сайты, связанные с религией, благотворительностью и волонтёрской деятельностью.

При посещении ресурса запускается атака вида «watering hole» — специально подготовленная вредоносная программа сразу же проникает на устройство пользователя.

Отталкиваясь от метода злоумышленников, «Лаборатория Касперского» назвала вредоносную кибероперацию Holy Water. Проанализировав атаки, эксперты пришли к выводу, что группировка использует нестандартный, но при этом технически несложный подход.

Главное отличие — преступники используют широкий набор инструментов, а сами атаки быстро эволюционируют. Например, злоумышленники в какой-то момент задействовали хранилище GitHub и софт с открытым исходным кодом.

Взламывая определённый сайт (принадлежащий как физлицу, так и организации), киберпреступники внедряли на его страницы загрузчик, устанавливающий на устройства посетителей бэкдор. Последний использовался для извлечения определённого набора данных.

Помимо этого, в кампаниях фигурировал и другой бэкдор, основная задача которого — обмениваться зашифрованными данными с командным сервером (C&C). Также вредонос загружал в систему плагин, демонстрирующий фейковое обновление Adobe Flash.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru