Вредонос Squirrelwaffle пришёл на смену Emotet для дропа Cobalt Strike

Вредонос Squirrelwaffle пришёл на смену Emotet для дропа Cobalt Strike

Вредонос Squirrelwaffle пришёл на смену Emotet для дропа Cobalt Strike

Новую вредоносную программу, получившую имя Squirrelwaffle, заметили в реальных атаках. Судя по всему, киберпреступники используют её в качестве первой ступени, позволяющей закрепиться в заражённой системе и установить туда другой вредонос.

В частности, использованием Squirrelwaffle отметились спамерские кампании, распространяющие известные зловреды Qakbot and Cobalt Strike. На эту активность указали специалисты компании Cisco Talos.

Как отметили исследователи, Squirrelwaffle пришёл на смену Emotet после того, как правоохранительные органы ликвидировали операции последнего. Пик атак новой вредоносной программы пришёлся на конец сентября, причём операторы Squirrelwaffle оказались достаточно подготовленными — электронные письма написаны не только на английском, но и на французском, немецком, голландском и польском языках.

 

В имейлах атакующие размещают гиперссылки, ведущие на вредоносные ZIP-архивы. Внутри содержатся файлы в форматах .doc или .xls, задача которых — запустить при открытии злонамеренных код. Анализ Talos показал, что злоумышленники воспользовались платформой DocuSign, позволяющей ставить электронную почту на документах. Именно эта маскировка вводила получателей в заблуждение.

 

Сам вредоносный код использовал обфускацию для ухода от детектирования, а также записывал VBS-скрипт в директорию %PROGRAMDATA%, после чего выполнял его. Зловред Squirrelwaffle располагался по одному из URL, жёстко заданных в коде злоумышленников.

Этот загрузчик далее разворачивал в атакованной системе Qakbot или известный инструмент для тестирования на проникновение (пентест) Cobalt Strike. Общение между Squirrelwaffle и командным центром (C2) шифровалось XOR+Base64 и обеспечивалось запросами HTTP POST.

Киберпреступники делали упор на прежде скомпрометированные веб-серверы, на которых подавляющее большинство сайтов работали на движке WordPress версии 5.8.1.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WhatsApp запускает Private Processing: ИИ без ущерба для приватности

WhatsApp (принадлежит признанной в России экстремистской и запрещённой корпорации Meta) снова на волне новинок — на этот раз мессенджер представил новую технологию Private Processing.

Она позволяет использовать функции искусственного интеллекта вроде суммаризации непрочитанных сообщений или помощи с редактированием текста, при этом полностью сохраняя обещания по конфиденциальности.

Private Processing обрабатывает запросы пользователей в защищённой среде — в так называемой конфиденциальной виртуальной машине (Confidential Virtual Machine, CVM). Причём ни Meta (признана в России экстремистской и запрещена), ни сам WhatsApp не смогут увидеть, что именно вы отправили на обработку. Всё происходит «внутри коробки», и наружу ничего не утекает.

Чтобы ещё больше укрепить безопасность, компания ввела несколько правил:

  • Гарантии на уровне системы: если кто-то попробует вмешаться в обработку данных, система либо сразу «падает», либо выдаёт себя с головой.
  • Проверяемая прозрачность: любой пользователь или независимый исследователь может провести аудит работы системы.
  • Защита от таргетирования: нельзя выбрать конкретного пользователя для атаки, не разрушив всю архитектуру безопасности.
  • Стейтлес-подход и прямая защита истории: данные не сохраняются после обработки — даже если кто-то взломает систему, достать старые запросы будет невозможно.

Процесс устроен так: сначала клиент WhatsApp получает анонимные учётные данные и устанавливает защищённое соединение через специальный шлюз и третий ретранслятор, скрывающий IP-адрес.

Потом создаётся сессия с защищённой средой (Trusted Execution Environment, TEE), куда зашифрованный запрос передаётся через уникальный одноразовый ключ. Расшифровать его может только устройство пользователя или сама TEE.

Разработчики честно признают: полностью избавиться от рисков нельзя. Возможны атаки через инсайдеров, уязвимости в цепочке поставок или действия злоумышленников на стороне пользователей. Но компания уверяет, что использует многоуровневую защиту, чтобы минимизировать все возможные угрозы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru