Американскую оборонку атакует бесфайловый бэкдор SockDetour

Американскую оборонку атакует бесфайловый бэкдор SockDetour

Американскую оборонку атакует бесфайловый бэкдор SockDetour

При разборе летних атак в рамках APT-кампании с кодовым именем TiltedTemple эксперты Palo Alto Network выявили новый бэкдор, используемый в качестве резерва. Зловреда SockDetour трудно обнаружить: он работает только в памяти, а для связи с C2 использует сокеты легитимных процессов.

По данным Palo Alto, кастомный вредонос используется в целевых атаках как минимум с июля 2019 года и ни разу не обновлялся. Подвергнутый анализу образец (64-битный PE) был обнаружен на Windows-сервере местного подрядчика Минобороны США. Как потом выяснилось, те же злоумышленники пытались атаковать трех других военных подрядчиков в этой стране.

В целевую систему SockDetour попадает через эксплойт (CVE-2021-40539 или CVE-2021-44077 для продуктов Zoho ManageEngine). Загрузка бэкдора осуществляется с внешнего FTP-сервера — взломанного хранилища QNAP NAS, уязвимости которого любят использовать операторы шифровальщиков.

Чтобы его не заметили, зловред внедряется в память запущенного легитимного процесса (для конвертации в шелл-код используется рамочный opensource-генератор Donut). Процесс-донор, видимо, задается оператором SockDetour: в обнаруженных сэмплах ID были жестко прописаны в коде.

Канал шифрованной связи с C2 вредонос организует, используя уже открытые сокетные соединения — ставит хук на функцию Winsock accept() с помощью библиотеки Microsoft Detours (позволяет перехватывать вызовы API-функций в Windows).

 

Единственной задачей SockDetour, насколько удалось определить, является загрузка DLL подключаемого модуля. Этот пейлоад весом не более 5 Мбайт тоже не оставляет на машине никаких следов в виде файлов и незаметно общается со своим сервером, угоняя сокет донорского процесса. Образцов плагина аналитики не нашли, и его назначение пока неизвестно.

ИИ проредил HR-отделы: на одну вакансию претендуют до 19 человек

Российский рынок труда для HR-специалистов за последнее время стал неоправданно сложным. С начала 2026 года соискатели разместили более 520 тыс. резюме, тогда как работодатели опубликовали лишь 66 тыс. предложений. По данным hh.ru, на отдельные позиции приходится до 19 анкет.

В июне доля вакансий для кадровиков упала на 34% год к году, а количество резюме выросло на 17%. По оценкам участников рынка, за последние полтора года работу потерял примерно каждый третий сотрудник кадровой сферы.

Но сваливать всё на нейросети было бы слишком удобно. Компании заодно сокращают управленческие подразделения на фоне охлаждения деловой активности.

ИИ лишь подливает масла: цифровые инструменты уже используют более трети работодателей, а объём рекрутерской рутины благодаря им может сокращаться до 80%.

Алгоритмы анализируют резюме, проводят первичные интервью и выдают структурированные результаты. Наём ускоряется примерно вдвое, поэтому бизнес закономерно спрашивает: зачем держать целый отдел?

Полностью списывать кадровиков пока рано. ИИ способен отсеять сильного кандидата или выбрать идеальное резюме, за которым ничего нет.

В цене останутся специалисты, умеющие работать с нейросетями, данными и живыми людьми. А вот массовый скрининг и шаблонные звонки кандидатам машина уже забирает себе.

RSS: Новости на портале Anti-Malware.ru