Бэкдор ComRAT группы Turla получает команды благодаря Gmail

Бэкдор ComRAT группы Turla получает команды благодаря Gmail

Бэкдор ComRAT группы Turla получает команды благодаря Gmail

Исследователи в области кибербезопасности выявили усовершенствованную версию бэкдора ComRAT, одного из любимых инструментов киберпреступной группировки Turla. Напомним, что западные эксперты связывают операции Turla с российскими спецслужбами.

Модернизированная версия вредоносной программы ComRAT отличается интересной особенностью — для получения команд и извлечения конфиденциальных данных используется веб-интерфейс Gmail.

Принято считать, что свою деятельность кибергруппировка Turla начала в 2004 году. Уже больше пятнадцати лет злоумышленники используют целевой фишинг в атаках на военные организации и посольства.

Сначала операторы Turla использовали компьютерный червь Agent.BTZ, распространяющий себя на съёмные устройства. Однако позже в арсенале группы появился ComRAT, который со временем дорабатывался и получал всё больше функций.

В отличие от Agent.BTZ, заражавшего USB-устройства, ComRAT применял более сложный подход — вредоносная программа внедряла свой код в каждый процесс на заражённом компьютере. Основная нагрузка при этом выполнялась в процессе «explorer.exe».

Версия ComRAT v4 (также известна под именем «Chinch») получила полностью переработанный код, и теперь она существенно мощнее предыдущих вариантов. За новый принцип взаимодействия с командным сервером отвечает режим «mail».

Согласно анализу экспертов, бэкдор считывает адрес электронной почты и cookies аутентификации, хранящиеся в виртуальной файловой системе (VFS). Далее происходит подключение к классическому HTML-виду Gmail и парсинг страницы входящих писем (с помощью парсера Gumbo).

Если вредонос обнаруживает соответствующее критериям письмо, он скачивает вложения (document.docx, documents.xlsx), а затем удаляет обработанные письма. Несмотря на формат документов, скачанные файлы на самом деле представляют собой зашифрованный набор данных, в которых содержатся команды для ComRAT.

Подпишитесь на новости

Шадаев призвал вендоров NGFW искать деньги у заказчиков, а не у государства

Власти обсуждали возможность выделить субсидии одному-двум российским разработчикам NGFW, но решили не назначать любимчиков и не вмешиваться в рыночную борьбу. Об этом глава Минцифры Максут Шадаев рассказал на конференции «День ТризТех: звезда родилась».

По словам министра, соблазн выдать отдельным вендорам деньги на разработку межсетевых экранов нового поколения был большим.

Однако государственный карт-бланш сам по себе не создаёт успешный продукт и не гарантирует, что на выходе получится решение, которое действительно нужно рынку.

Рекомендация разработчикам прозвучала так: искать заказчика, готового инвестировать в создание продукта. Если бизнес согласен вкладываться ещё до выхода решения, значит, у технологии есть не только презентация и дорожная карта, но и реальный спрос.

Выступление прошло в рамках конференции ТризТех, посвящённой российскому рынку NGFW и сетевой безопасности. Сам вендор ранее заявил о намерении занять 15-20% рынка межсетевых экранов уже в 2026 году.

Шадаев также назвал информационную безопасность одним из российских ИТ-направлений с наибольшим экспортным потенциалом. Зарубежные заказчики, по его словам, не хотят полностью зависеть от западных производителей и стремятся балансировать поставщиков.

Для российских компаний это открывает окно возможностей, но заходить в него придётся с конкурентным продуктом.

Государство готово не мешать, но оплачивать разработку за всех не собирается. Сначала найдите клиента, потом спасайте его периметр.

RSS: Новости на портале Anti-Malware.ru