Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Троян ShellClient — новый инструмент в руках правительственных кибершпионов

Расследуя кибератаки на организации аэрокосмического и телекоммуникационного секторов, специалисты по кибербезопасности обнаружили ранее никем не описанный вредонос. Эксперты предполагают, что этот зловред участвовал в операциях кибершпионов с 2018 года.

Вредоносная программа получила имя ShellClient. На деле это троян, открывающий злоумышленникам удалённый доступ к заражённому устройству. Поскольку ShellClient предназначается для сложных целевых атак, его основная задача — как можно более незаметно работать в системе.

За операциями с использованием ShellClient стоит киберпреступная группировка, которой дали имя MalKamak. Судя по всему, эти злоумышленники стараются украсть конфиденциальные данные компаний из России, Европы и Среднего Востока.

После анализа вредоносной программы стало понятно, что она маскируется в системе под файл RuntimeBroker.exe, который принадлежит легитимному процессу операционной системы Windows. Этот процесс отвечает за управление разрешениями для приложений, загруженных из Microsoft Store.

Обнаруженный образец датируется 22 мая 2021 года, а его версия носит номер 4.0.1. Исследователи полагают, что разработка вредоноса уходит корнями в 2018 год, когда из простого шелла киберпреступники умудрились сделать мощный шпионский инструмент.

 

По мере развития ShellClient наращивал функциональные возможности и переключался между различными протоколами и методами извлечения данных (FTP-клиент, Dropbox и т. п.).

Расследование Cybereason позволило связать активность киберпреступной группировки MalKamak с властями Ирана. Изучение семплов также показало, что троян может быть частью некоего секретного проекта спецслужб.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор сообщил о блокировке звонков в Telegram и WhatsApp

Роскомнадзор объявил о блокировке голосовых вызовов в мессенджерах Telegram и WhatsApp (принадлежит признанной в России экстремистской и запрещённой в стране корпорации Meta). Мера объясняется необходимостью противодействия преступности.

В официальном сообщении регулятора, распространённом по новостным лентам, говорится, что зарубежные мессенджеры стали одним из основных каналов связи, которые используют мошенники. Кроме того, Telegram и WhatsApp, по данным ведомства, активно применяются для вовлечения российских граждан в диверсионно-террористическую деятельность.

«Информируем, что для противодействия преступникам в соответствии с материалами правоохранительных органов принимаются меры по частичному ограничению звонков в данных иностранных мессенджерах. Никаких иных ограничений их функционала не вводится», — отмечается в сообщении Роскомнадзора.

Доступ ко всем функциям, как уточнили в ведомстве, будет восстановлен после выполнения всех требований законодательства.

Как сообщал «Коммерсантъ», выборочная блокировка голосовых вызовов в мессенджерах началась ещё 1 августа. Об этом изданию рассказал источник в телеком-отрасли.

В тот же день председатель комитета Госдумы по развитию гражданского общества, вопросам общественных и религиозных объединений Яна Лантратова направила министру цифрового развития, связи и массовых коммуникаций Максуту Шадаеву запрос с просьбой разъяснить ситуацию в связи с возможной блокировкой звонков через мессенджеры.

Текст письма, оказавшийся в распоряжении ТАСС, содержит просьбу подтвердить или опровергнуть введение ограничений на голосовые и видеозвонки в иностранных сервисах, а также дать официальные комментарии по поводу их работы на территории России.

Первый заместитель председателя комитета Госдумы по информационной политике Антон Ткачёв в комментарии РИА Новости назвал возможную блокировку голосовых вызовов в мессенджерах бесполезной: «Если заблокируют звонки на зарубежных площадках, люди будут так же общаться с помощью российских аналогов или через VPN. Эта мера лишь усложнит жизнь пользователям и вызовет недовольство».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru