Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Эксперты SentinelOne рассказали о малоизвестной группе хакеров, проводящей шпионские атаки на правозащитников в Индии. Инструменты ModifiedElephant незамысловаты и вполне обычны, однако данная группировка примечательна тем, что использует грязный трюк — фабрикует компромат и подбрасывает его на взломанные устройства, чтобы обеспечить властям основания для ареста.

Свои редкие операции ModifiedElephant проводит как минимум с 2012 года; их единственной целью является долгосрочная слежка. Атаки начинаются, как правило, с малотиражной рассылки вредоносных сообщений с бесплатной почты (Gmail, Yahoo).

Для доставки зловредов на целевые устройства хакеры вначале использовали вложения — файлы с двойным расширением, с 2016 года .doc, .pps, .docx, .rar. В 2019 году злоумышленники начали вместо этого вставлять в свои письма вредоносные ссылки; зафиксированы также случаи использования больших архивных файлов (.rar весом до 300 Мбайт).

Из эксплойтов ModifiedElephant обычно применяет CVE-2012-0158, CVE-2013-3906, CVE-2014-1761и CVE-2015-1641, а для слежки устанавливает инструмент удаленного администрирования для Windows (NetWire, DarkComet) и простейший кейлоггер на Visual Basic. Последний, со слов экспертов, был взят на вооружение еще в 2012 году и не совместим с современными ОС, но шпионы упрямо пытаются его использовать.

Иногда вместе с NetWire RAT получателям зловредных писем присылают Android-трояна — коммерческий продукт, выдаваемый за новостное приложение или защищенный мессенджер. Видимо, автор атаки пытается таким образом поразить все возможные устройства мишеней — и десктопные, и мобильные.

Исследователи особо отметили, что после некоторых атак ModifiedElephant следуют аресты их жертв. Так, в 2018 году в Индии арестовали борца за освобождение политзаключенных Рону Уилсона (Rona Wilson) и еще восемь единомышленников. Активистам инкриминировали терроризм — раздувание конфликта между индуистскими националистами и далитами (низшей кастой), а также заговор с целью убийства премьер-министра Индии.

Позже стало известно, что на компьютере Уилсона обнаружили NetWire RAT, а на айфоне — шпионскую программу Pegasus. Несмотря на это, жертва заражения до сих пор томится за решеткой.

Некоторые элементы инфраструктуры ModifiedElephant засветились в 2013 году в шпионской кампании Operation Hangover; ее инициаторы тоже действовали в интересах индийской нацбезопасности. Тем не менее, в SentinelOne не торопятся приписывать ModifiedElephant связь с правительством Индии: прямых доказательств у экспертов нет.

EvilMouse: мышь за $44, которая взламывает компьютеры за секунды

Исследователи показали, как обычная компьютерная мышь может превратиться в инструмент для взлома. Проект получил название EvilMouse, по сути это аппаратный кейлоггер-инжектор, спрятанный внутри стандартного USB-манипулятора. Стоимость сборки — около $44 (3 394 руб.).

По принципу работы EvilMouse напоминает известный инструмент USB Rubber Ducky, который эмулирует клавиатуру и автоматически вводит заранее запрограммированные команды.

Но есть важное отличие: EvilMouse продолжает работать как обычная мышь. Внешне и функционально устройство ничем не выдаёт себя.

Внутри корпуса разместили недорогие компоненты — микроконтроллер RP2040 Zero, USB-хаб и начинку стандартной мыши. Автор проекта перепрошил устройство с помощью CircuitPython: при подключении к компьютеру мышь автоматически выполняет набор команд и открывает обратный шелл на машине атакующего. По результатам тестов доступ к системе с правами администратора удаётся получить буквально за считаные секунды.

 

Сложность заключалась в физической сборке — в компактном корпусе пришлось удалять пластиковые перегородки, аккуратно паять контакты и изолировать элементы. Но технически проект оказался вполне реализуемым даже при базовых навыках работы с электроникой.

 

Главная проблема, на которую указывает автор, — это фактор доверия к «безобидной» периферии. Большинство сотрудников уже знают, что флешки могут быть опасны. А вот мышь, которая нормально двигает курсор, подозрений не вызывает. При этом устройство распознаётся системой как HID (Human Interface Device) и может отправлять команды, минуя многие стандартные механизмы защиты. В демонстрации атака проходила без срабатывания антивируса.

Исходный код проекта выложен на GitHub — автор подчёркивает, что работа носит исследовательский и образовательный характер. Однако сама концепция наглядно показывает: для компрометации системы не нужны дорогостоящие инструменты, достаточно фантазии и пары доступных компонентов.

RSS: Новости на портале Anti-Malware.ru