LightBot — новый инструмент разведки от создателей TrickBot

LightBot — новый инструмент разведки от создателей TrickBot

LightBot — новый инструмент разведки от создателей TrickBot

Авторы TrickBot создали новый облегченный инструмент, предназначенный для сбора данных о сети жертвы с целью развития атаки. В настоящее время вредоносный скрипт, который в Advanced Intel нарекли LightBot, распространяется через спам-рассылки и отдается со страниц, созданных злоумышленниками на веб-сервисе Google Документы.

Авторство LightBot было определено на основании схожести техник доставки. Новый зловред раздается с использованием тех же элементов социальной инженерии, которые ранее были замечены в кампаниях BazarLoader — программы-загрузчика с функциями бэкдора, которая унаследовала часть кода TrickBot.

Атака LightBot начинается с поддельного письма, имитирующего ответ HR или штатного юриста компании сотруднику, которого якобы собираются уволить по жалобе клиента. Фальшивка снабжена ссылками на некий документ в облаке Google; при заходе на указанную страницу получателю сообщают, что предварительный просмотр невозможен, и предлагают скачать документ на компьютер.

Нажатие встроенной ссылки влечет загрузку JavaScript-файла, замаскированного под документ Word. На самом деле его назначением является запуск вредоносного PowerShell-сценария — LightBot.

Анализ нового зловреда показал, что он способен в фоновом режиме поддерживать связь с C2-сервером, ожидая команд на загрузку других скриптов PowerShell, а также сбор и отправку информации. В ходе тестирования LightBot интересовался следующими данными:

  • имя компьютера
  • используемое оборудование
  • имя пользователя
  • версия Windows
  • список контроллеров домена Windows
  • имя основного контроллера домена
  • настройки подключения для статического IP-адреса
  • домен DNS
  • тип сетевого адаптера
  • список установленных программ

В обеспечение бесперебойной C2-связи в зараженной системе создается запланированное задание на ежедневный запуск вредоносного сценария в семь утра. Дополнительные скрипты, получаемые с сервера, помогают LightBot искать и отсылать только ту информацию, которая в данный момент интересует оператора. Это позволяет ему составить профиль жертвы и решить, стоит продолжать атаку или нет.

Больше не потеряетесь: WhatsApp покажет новичкам групп историю чата

WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) запускает одну из самых запрашиваемых функций для групповых чатов — передачу истории сообщений новым участникам. Нововведение получило название Group Message History и уже начинает появляться у пользователей.

Теперь при добавлении человека в группу можно отправить ему последние сообщения из чата (от 25 до 100 штук).

Это помогает быстро ввести нового участника в курс дела, не заставляя его листать переписку вручную или просить остальных пересказать, «о чём вообще речь».

 

При этом история не передаётся автоматически. Администратор или участник, добавляющий человека, сам выбирает, отправлять ли недавние сообщения. Для прозрачности WhatsApp уведомляет всех в группе о том, что история была передана: с отметками времени и указанием отправителей. Переданные сообщения визуально отличаются от обычных.

Если же чат чувствительный, администратор может полностью отключить функцию Group Message History.

Новая возможность дополняет недавние обновления для групп: теги участников, текстовые стикеры и напоминания о событиях, которые появились в прошлом месяце.

RSS: Новости на портале Anti-Malware.ru