Новая RAT-кампания использует редирект-сервис на базе 16 500 сайтов

Новая RAT-кампания использует редирект-сервис на базе 16 500 сайтов

Новая RAT-кампания использует редирект-сервис на базе 16 500 сайтов

Эксперты предупреждают о новой вредоносной кампании: злоумышленники раздают замаскированный под обновление браузера RAT, используя новую систему распределения трафика (в Avast ее нарекли Parrot TDS). Провайдер полагается на взломанные серверы, где суммарно хостятся 16,5 тыс. сайтов госструктур, ВУЗов, частных блогеров и поставщиков порноконтента.

Системы TDS (traffic distribution/direction/delivery system) можно использовать и в легитимных целях — например, для проведения рекламных и маркетинговых кампаний. В случае абьюза возможность разделять и перенаправлять трафик значительно облегчает злоумышленникам выбор мишеней определенного профиля (на основании географического местоположения, используемого языка, типа ОС или браузера).

Криминальные редирект-сервисы встречаются нечасто. Так в 2016 году благодаря очередной кампании по распространению шифровальщика CryptXXX экспертам удалось выявить Blackhat TDS, а в 2017 году наблюдалась повышенная активность Seamless.

В данном случае провайдер внедрил на скомпрометированные серверы с уязвимой CMS (WordPress и Joomla) скрипт PHP, обладающий функциями бэкдора. Вредоносный код работает как фильтр: извлекает информацию о клиенте (содержимое строки User-Agent, реферер-запись, куки), перенаправляет запрос на C2-сервер Parrot и возвращает полученный ответ — JavaScript, исполняемый на стороне клиента.

На некоторых серверах вместо стороннего PHP был обнаружен веб-шелл, обеспечивающий захватчику более удобный доступ к взломанной системе. В ряде случаев использовался прямой доступ к Parrot TDS — короткое сквозное соединение, без кода-посредника.

Текущая вредоносная кампания использует JavaScript для отображения фейкового сообщения о необходимости обновить браузер, со ссылкой на загрузку файла. Вместо обещанного апдейта жертве отдается инструмент удаленного администрирования NetSupport, настроенный на работу в фоновом режиме.

 

Текущие вредоносные атаки, по данным Avast, начались в феврале, а сам сервис Parrot был запущен в октябре 2021 года. Его используют также фишеры — исследователям попались несколько правдоподобных страниц регистрации Microsoft, доступных через TDS-шлюз.

В прошлом месяце защитные решения ИБ-компании заблокировали более 600 тыс. попыток перехода на страницы с поддельным апдейтом. Большое количество таких событий было зафиксировано в Бразилии, Индии, США, Сингапуре и Индонезии. Примечательно, что настройка фильтров Parrot оказалась такой тонкой, что из тысяч потенциальных мишеней можно выбрать ту единственную, которой предназначен вредоносный груз.

В R-Vision SGRC появилась возможность управления операционными рисками

R-Vision сообщила о расширении функциональности системы R-Vision SGRC. В обновлённой версии добавлены новые инструменты для управления рисками информационной безопасности и операционными рисками в целом. Новый функционал ориентирован прежде всего на организации с высокой регуляторной нагрузкой — банки, страховые и другие финансовые компании.

Для них управление рисками напрямую связано с устойчивостью бизнеса и выполнением требований регуляторов. Впервые обновлённую версию продукта представят на Уральском форуме «Кибербезопасность в финансах».

В основе изменений — подход, при котором каждый риск рассматривается как отдельный объект со своим жизненным циклом. Он фиксируется в момент выявления и обрабатывается индивидуально: с собственным воркфлоу, ответственными и сроками.

Такой механизм не зависит от общего цикла периодического пересмотра и позволяет выстраивать непрерывную работу с рисками. Если меняются исходные параметры или статус мероприятий по их снижению, система инициирует переоценку и направляет риск на дополнительный анализ.

При анализе система автоматически дополняет данные бизнес-контекстом, доступным в организации. Например, учитывается ценность актива и его роль в бизнес-процессах. Это реализовано через интеграции со смежными информационными системами и должно помочь более точно оценивать приоритеты.

Для упрощения запуска предусмотрены преднастроенный воркфлоу и типовая методика оценки операционных рисков, разработанная R-Vision. При необходимости её можно адаптировать под требования конкретной компании или создать собственную методику с помощью встроенного конструктора.

По сути, с расширением функциональности R-Vision SGRC выходит за рамки исключительно ИБ-рисков и становится инструментом для комплексного управления рисками на уровне всей организации.

RSS: Новости на портале Anti-Malware.ru