Группа APT35 устанавливает бэкдор с помощью эксплойта для Log4Shell

Группа APT35 устанавливает бэкдор с помощью эксплойта для Log4Shell

Группа APT35 устанавливает бэкдор с помощью эксплойта для Log4Shell

Правительственная хакерская группировка APT35 (также Charming Kitten или Phosphorus), за которой якобы стоят власти Ирана, запустила кибератаки, устанавливающие на компьютеры жертв PowerShell-бэкдор. Примечательно, что в этой кампании злоумышленники эксплуатируют уязвимость Log4Shell, всколыхнувшую мир ИБ под конец прошлого года.

Модульный пейлоад, фигурирующий в новых атаках, может поддерживать связь с командным сервером (C2), а также получать, расшифровывать и загружать дополнительные модули для расширения функциональности.

Используемый эксплойт Log4Shell предназначен для уязвимости CVE-2021-44228, которую выявили в декабре 2021 года в библиотеке для логирования — Apache Log4j. Как отметили специалисты Check Point, APT35 одной из первых взяла в оборот эксплойт, пока ещё не все успели установить выходящие патчи.

Спустя считаные дни после раскрытия информации о Log4Shell иранские хакеры уже вовсю сканировали Сеть на наличие уязвимых систем. Check Point, с самого начала наблюдавшая за этими атаками, отметила уже известную инфраструктуру CharmPower, которая раньше встречалась в кампаниях киберпреступной группировки.

В случае успешной эксплуатации CVE-2021-44228 злоумышленники устанавливают в систему жертвы модульный бэкдор, запуская PowerShell-команду с зашифрованным base64 пейлоадом. Далее на устройство устанавливается модуль из хранилища Amazon S3 Bucket, принадлежащего APT35.

 

Среди ключевых функций вредоносной программы исследователи отмечают следующие:

  • Валидация сетевого соединения. После запуска скрипт ждёт активного интернет-соединения, отправляя запросы HTTP POST домену google.com с параметром hi=hi.
  • Сбор информации о системе. Скрипт записывает версию Windows, имя компьютера и контент файла Ni.txt, хранящегося в каталоге $APPDATA.
  • Получение адреса C2-домена. Вредонос декодит C2-домен из жёстко заданного в коде URL — hxxps://s3[.]amazonaws[.]com/doclibrarysales/3. Ссылка хранится в том же «ведре» S3, что и сам бэкдор.
  • Получение, расшифровка и выполнение дополнительных модулей.

Напомним, что в прошлом месяце киберпреступники проникли на рабочий сервер компании Onus через уязвимость Log4Shell и смогли утащить из ведра Amazon S3 данные 2 миллионов клиентов.

Украинец получил 5 лет за помощь КНДР во внедрении в компании США

Украинец получил пять лет тюрьмы за помощь северокорейским айтишникам, которые под чужими именами устраивались в американские компании. 39-летний Александр Диденко из Киева признал вину ещё в ноябре 2025 года, ему вменили кражу личных данных при отягчающих обстоятельствах и участие в мошенническом сговоре.

Задержали его в Польше в мае 2024-го. Теперь суд в США приговорил его к 60 месяцам лишения свободы и году надзора после освобождения.

Кроме того, Диденко согласился конфисковать более 1,4 млн долларов (наличными и в криптовалюте), изъятыми у него и его сообщников.

По версии (PDF) следствия, он похищал данные граждан США и продавал их через онлайн-платформу UpWorkSell (её впоследствии изъял Минюст США). Эти «цифровые личности» использовали зарубежные ИТ-специалисты, связанные с КНДР, чтобы устраиваться на удалённую работу в американские компании. В общей сложности речь идёт о 40 фирмах из Калифорнии и Пенсильвании.

Масштаб впечатляет: следствие говорит как минимум о 871 подставной личности и аккаунтах на трёх фриланс-платформах. Параллельно работала сеть так называемых «ферм ноутбуков» — в Вирджинии, Теннесси, Калифорнии, Флориде, Эквадоре, Польше и Украине. С их помощью создавалась иллюзия, что сотрудники физически находятся в США, хотя на деле работали из других стран.

Одной из таких «ферм» управляла 50-летняя Кристина Мари Чэпмен из Аризоны, прямо из собственного дома. Её обвинили в мае 2024 года, а в июле 2025-го она признала вину и позже получила 102 месяца тюрьмы.

В ФБР подчёркивают: речь идёт не просто о мошенничестве с трудоустройством. По словам представителя нью-йоркского офиса ФБР Джеймса Барнакла, схема не только открывала несанкционированный «чёрный ход» на рынок труда США, но и помогала финансировать режим страны-противника.

Американские власти предупреждают о подобных схемах как минимум с 2023 года. По данным ФБР, Северная Корея системно использует армию ИТ-специалистов, которые под украденными именами устраиваются в западные компании и переводят заработанные средства государству.

RSS: Новости на портале Anti-Malware.ru