Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Расследуя кибератаки на организации аэрокосмического и телекоммуникационного секторов, специалисты по кибербезопасности обнаружили ранее никем не описанный вредонос. Эксперты предполагают, что этот зловред участвовал в операциях кибершпионов с 2018 года.

Вредоносная программа получила имя ShellClient. На деле это троян, открывающий злоумышленникам удалённый доступ к заражённому устройству. Поскольку ShellClient предназначается для сложных целевых атак, его основная задача — как можно более незаметно работать в системе.

За операциями с использованием ShellClient стоит киберпреступная группировка, которой дали имя MalKamak. Судя по всему, эти злоумышленники стараются украсть конфиденциальные данные компаний из России, Европы и Среднего Востока.

После анализа вредоносной программы стало понятно, что она маскируется в системе под файл RuntimeBroker.exe, который принадлежит легитимному процессу операционной системы Windows. Этот процесс отвечает за управление разрешениями для приложений, загруженных из Microsoft Store.

Обнаруженный образец датируется 22 мая 2021 года, а его версия носит номер 4.0.1. Исследователи полагают, что разработка вредоноса уходит корнями в 2018 год, когда из простого шелла киберпреступники умудрились сделать мощный шпионский инструмент.

 

По мере развития ShellClient наращивал функциональные возможности и переключался между различными протоколами и методами извлечения данных (FTP-клиент, Dropbox и т. п.).

Расследование Cybereason позволило связать активность киберпреступной группировки MalKamak с властями Ирана. Изучение семплов также показало, что троян может быть частью некоего секретного проекта спецслужб.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Индид инвестировала в BearPass и объявила о стратегическом партнерстве

Российская компания «Индид», специализирующаяся на решениях для защиты айдентити, вложилась в разработчика корпоративного менеджера паролей BearPass. О партнёрстве стороны сообщили на конференции «Айдентити Конф 2025».

Сделка стала частью стратегии «Индид» по расширению экспертизы в области Identity Security.

Для BearPass это сотрудничество открывает новые возможности для роста и масштабирования бизнеса, однако компания сохранит самостоятельность как отдельная бизнес-единица.

По словам генерального директора «Индид» Алексея Баранова, цель партнёрства — объединить компетенции обеих компаний, чтобы предлагать более зрелые решения в сфере защиты айдентити.

BearPass разрабатывает корпоративный менеджер паролей, работающий в формате on-premise.

Система позволяет централизованно хранить корпоративные секреты и управлять доступом к ним, поддерживает многофакторную аутентификацию и интеграцию с LDAP/SSO. Продукт внесён в реестр российского ПО и сертифицирован ведущими отечественными ОС.

Генеральный директор BearPass Валерий Комягин отметил, что союз с «Индид» позволит компаниям дополнять друг друга и совместно предлагать комплексные решения для защиты айдентити.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru