Бэкдор ComRAT группы Turla получает команды благодаря Gmail

Бэкдор ComRAT группы Turla получает команды благодаря Gmail

Бэкдор ComRAT группы Turla получает команды благодаря Gmail

Исследователи в области кибербезопасности выявили усовершенствованную версию бэкдора ComRAT, одного из любимых инструментов киберпреступной группировки Turla. Напомним, что западные эксперты связывают операции Turla с российскими спецслужбами.

Модернизированная версия вредоносной программы ComRAT отличается интересной особенностью — для получения команд и извлечения конфиденциальных данных используется веб-интерфейс Gmail.

Принято считать, что свою деятельность кибергруппировка Turla начала в 2004 году. Уже больше пятнадцати лет злоумышленники используют целевой фишинг в атаках на военные организации и посольства.

Сначала операторы Turla использовали компьютерный червь Agent.BTZ, распространяющий себя на съёмные устройства. Однако позже в арсенале группы появился ComRAT, который со временем дорабатывался и получал всё больше функций.

В отличие от Agent.BTZ, заражавшего USB-устройства, ComRAT применял более сложный подход — вредоносная программа внедряла свой код в каждый процесс на заражённом компьютере. Основная нагрузка при этом выполнялась в процессе «explorer.exe».

Версия ComRAT v4 (также известна под именем «Chinch») получила полностью переработанный код, и теперь она существенно мощнее предыдущих вариантов. За новый принцип взаимодействия с командным сервером отвечает режим «mail».

Согласно анализу экспертов, бэкдор считывает адрес электронной почты и cookies аутентификации, хранящиеся в виртуальной файловой системе (VFS). Далее происходит подключение к классическому HTML-виду Gmail и парсинг страницы входящих писем (с помощью парсера Gumbo).

Если вредонос обнаруживает соответствующее критериям письмо, он скачивает вложения (document.docx, documents.xlsx), а затем удаляет обработанные письма. Несмотря на формат документов, скачанные файлы на самом деле представляют собой зашифрованный набор данных, в которых содержатся команды для ComRAT.

Die Welt: Запад тайно атакует Россию и Иран в киберпространстве

Запад, похоже, уже давно воюет в киберпространстве не только в обороне, но и в атаке. По данным немецкой газеты Die Welt, страны Запада перешли к проактивной киберстратегии, нацеленной на критическую инфраструктуру России и Ирана.

Как утверждает издание, речь идёт не о громких публичных операциях, а о тихих и незаметных кибератаках — в том числе о скрытом заражении компьютеров вредоносными программами.

Цель таких действий — разведка, сдерживание и потенциальное выведение из строя ключевых цифровых компонентов инфраструктуры.

Особую роль, по данным Die Welt, играет Эстония. Именно там расположен главный европейский хаб по анализу данных, киберзащите и «контркомпьютерным мерам». В Таллине, всего в десяти минутах от офиса премьер-министра, находится NATO Cooperative Cyber Defence Centre of Excellence (CCDCOE) — исследовательский центр НАТО по киберобороне.

Место выглядит соответствующе: колючая проволока, камеры наблюдения, усиленная охрана — сразу понятно, что объект военный.

По информации газеты, в центре НАТО работают около 70 специалистов, включая военнослужащих Бундесвера. Их задачи включают:

  • выявление и анализ кибератак;
  • консультации для стран — членов НАТО;
  • разработку и реализацию ответных мер, включая наступательные сценарии.

Иными словами, речь идёт не только о защите сетей, но и о подготовке активных киберопераций.

Die Welt прямо называет происходящее «невидимой войной» — конфликтом без танков и ракет, но с вредоносами, эксплойтами и закладками в инфраструктуре. По версии издания, западные государства уже давно считают киберпространство полноценным полем боя и действуют там соответствующим образом.

Официально такие операции, разумеется, не подтверждаются. Но публикация в Die Welt даёт редкий взгляд на то, как сегодня может выглядеть реальная киберконфронтация между государствами — тихая, скрытая и крайне далёкая от публичных заявлений о «чисто оборонительной» политике.

RSS: Новости на портале Anti-Malware.ru