Новый Windows-инфостилер стал улучшенной версией RedLine

Новый Windows-инфостилер стал улучшенной версией RedLine

Новый Windows-инфостилер стал улучшенной версией RedLine

Исследователь сетевых угроз Брэд Дункан (Brad Duncan) обнаружил спам-кампанию, нацеленную на распространение инфостилера META (не путать с организацией Meta, признанной в России экстремисткой). Злоумышленники маскируют свои письма под извещение о статусе платежа и снабжают их вредоносным вложением в формате .xls.

Похититель паролей META появился на черном рынке всего месяц назад. Новый Windows-зловред позиционируется как улучшенная версия RedLine и предоставляется в пользование по подписке — как услуга (Malware-as-a-Service, MaaS).

Вредонос умеет воровать учетные данные, сохраненные в браузерах (Chrome, Edge, Firefox), и ключи к криптокошелькам. Он также с помощью PowerShell вносит свой exe-файл в список исключений Microsoft Defender, чтобы снизить риск обнаружения.

Цепочка заражения в рамках выявленной киберкампании вполне стандартна. Прикрепленный к фальшивому письму документ Excel содержит вредоносный макрос — VBS-код, который получателю предлагается запустить вручную.

 

Для пущей убедительности потенциальной жертве отображают логотип DocuSign, свидетельствующий о защите контента электронной подписью. После запуска вредоносный скрипт начинает скрытно загружать со сторонних сайтов различные файлы для формирования финальной полезной нагрузки. Их содержимое закодировано по base64, или применен обратный порядок следования байтов — для обхода антивирусов.

Итоговому исполняемому файлу присваивается имя qwveqwveqw.exe (скорее всего случайное). Чтобы обеспечить META Stealer постоянное присутствие, в системном реестре создается новый ключ. С этого момента явным признаком заражения является трафик, который зловредный экзешник генерирует при обмене с C2-сервером (московский 193[.]106[.]191[.]162  в сетях AS-провайдера, зарегистрированного в Красноярске).

 

По всей видимости, рост популярности нового инфостилера, так же как Mars Stealer и BlackGuard, обусловлен уходом со сцены более мощного конкурента Raccoon. Владельцы этого MaaS-вредоноса свернули свои операции в конце прошлого месяца — но пообещали вернуться.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

5,8 балла у лидеров и 4 у ретейла: индекс кибербезопасности России

Компания F6 провела масштабное исследование уровня кибербезопасности в семи ключевых отраслях экономики России: энергетике, ретейле, ИТ, транспорте и логистике, строительстве, промышленности и финансовом секторе.

Всего проанализировали 1000 компаний, оценивая их по десятибалльной шкале — от 0 (максимальные риски) до 10 (минимальные).

Средняя оценка по всем отраслям — 5,2 балла. Лучше всех с кибербезопасностью обстоят дела у финансовых организаций — они набрали 5,8. Далее идут строительные компании (5,7) и промышленность (5,4). Хуже всего — у ретейла, где средний балл составил всего 4.

 

Финансовый сектор давно под прицелом хакеров, поэтому банки, страховые и платёжные сервисы начали заниматься ИБ раньше других — инвестировали, внедряли защитные решения, выстраивали процессы.

Остальные отрасли, особенно ретейл и промышленность, столкнулись с серьёзными атаками в основном после 2022 года. До этого кибербезопасность для многих просто не была в приоритете.

 

Интересные детали

  • Самая большая доля компаний с высокой оценкой (от 8 до 10 баллов) — в промышленности (15%).
  • Максимальный балл — 10 — получили только четыре компании из IT, финансовой сферы и промышленности.
  • В промышленности же нашли и компанию с минимальной оценкой — всего 0,2 балла.
  • ИТ-сфера лидирует по количеству цифровых активов: в среднем — 5934 на компанию. У одной из них нашли следы более чем 239 тысяч активов — это требует постоянного автоматического контроля.
  • Самый низкий средний показатель — у строительных компаний (676 активов).

Для чего это нужно?

Индекс кибербезопасности помогает бизнесу понять, где находятся уязвимые места, какие риски самые актуальные и на что стоит делать упор в стратегии защиты. Особенно это актуально в условиях роста атак и ужесточения законодательства в сфере ИБ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru