Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Расследуя кибератаки на организации аэрокосмического и телекоммуникационного секторов, специалисты по кибербезопасности обнаружили ранее никем не описанный вредонос. Эксперты предполагают, что этот зловред участвовал в операциях кибершпионов с 2018 года.

Вредоносная программа получила имя ShellClient. На деле это троян, открывающий злоумышленникам удалённый доступ к заражённому устройству. Поскольку ShellClient предназначается для сложных целевых атак, его основная задача — как можно более незаметно работать в системе.

За операциями с использованием ShellClient стоит киберпреступная группировка, которой дали имя MalKamak. Судя по всему, эти злоумышленники стараются украсть конфиденциальные данные компаний из России, Европы и Среднего Востока.

После анализа вредоносной программы стало понятно, что она маскируется в системе под файл RuntimeBroker.exe, который принадлежит легитимному процессу операционной системы Windows. Этот процесс отвечает за управление разрешениями для приложений, загруженных из Microsoft Store.

Обнаруженный образец датируется 22 мая 2021 года, а его версия носит номер 4.0.1. Исследователи полагают, что разработка вредоноса уходит корнями в 2018 год, когда из простого шелла киберпреступники умудрились сделать мощный шпионский инструмент.

 

По мере развития ShellClient наращивал функциональные возможности и переключался между различными протоколами и методами извлечения данных (FTP-клиент, Dropbox и т. п.).

Расследование Cybereason позволило связать активность киберпреступной группировки MalKamak с властями Ирана. Изучение семплов также показало, что троян может быть частью некоего секретного проекта спецслужб.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор обсуждает с маркетплейсами проверку сим-карт

Роскомнадзор совместно с маркетплейсами обсуждает возможность внедрения механизмов проверки сим-карт на предмет их использования мигрантами. По мнению ведомства, это может затруднить использование чужих номеров в мошеннических схемах.

Как сообщил источник ТАСС, соответствующая инициатива обсуждалась на совещании в Роскомнадзоре с участием представителей крупных маркетплейсов. Одной из ключевых тем стала проверка сим-карт, которые используются иностранными гражданами.

«Как показывает практика, иностранные граждане при устройстве на работу нередко используют сим-карты, зарегистрированные на других лиц. Нововведение поможет решить, в том числе, проблему мошенничества с использованием чужих номеров», — отметил источник агентства.

На совещании рассматривались возможные варианты реализации такого контроля. В частности, работодателей, нанимающих мигрантов, могут обязать проверять, кому принадлежат номера, указанные в анкетных данных при приёме на работу. В случае нарушений ответственность будет нести работодатель.

Представители маркетплейсов предложили создать единую систему, с помощью которой можно было бы проверять принадлежность телефонных номеров. По их мнению, только такой централизованный подход может обеспечить эффективность механизма.

В свою очередь, представители Роскомнадзора рекомендовали тем отраслям, где доля мигрантов особенно высока, разработать меры контроля в рамках саморегулирования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru