Китайские APT-группы используют шифровальщики для прикрытия кибершпионажа

Китайские APT-группы используют шифровальщики для прикрытия кибершпионажа

Китайские APT-группы используют шифровальщики для прикрытия кибершпионажа

Две китайские APT-группировки правительственного уровня ведут операции кибершпионажа под прикрытием программ-шифровальщиков. В частности, злоумышленники используют загрузчик HUI Loader и пытаются добраться до интеллектуальной собственности западных и японских компаний.

О киберкампании китайских хакеров рассказали исследователи из Secureworks. Речь идёт о двух кибергруппировках — Bronze Riverside (APT41) и Bronze Starlight (APT10), которые используют HUI Loader для установки вредоносов PlugX, Cobalt Strike и QuasarRAT.

В качестве прикрытия шпионажа и для отвлечения внимания использовались пять семейств программ-вымогателей: LockFile, AtomSilo, Rook, Night Sky и Pandora. Новая версия HUI Loader позволяла перехватывать вызовы Windows API, а также отключать функции Event Tracing for Windows (ETW) и Antimalware Scan Interface (AMSI).

В Secureworks отметили, что Pandora и последняя версия HUI Loader имеют схожие куски кода, но здесь стоит упомянуть, что Night Sky, Pandora и Rook — все они обязаны своим происхождением исходному коду Babuk.

 

Интересно, что пять упомянутых шифровальщиков никогда не хватали звёзд с неба и даже расценивались ИБ-специалистыми как своего рода поделки. Отсюда следует вывод: Bronze Starlight специально использует вымогатели низкого качества для маскировки по-настоящему важной части атак — кибершпионажа.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Firefox для Android получил защиту DNS-over-HTTPS

Специалисты Mozilla реализовали поддержку технологии «DNS поверх HTTPS» в Android-версии браузера. После установки Firefox 143 опцию можно включить через настройки, выбрав режим повышенной защиты.

В настоящее время быстродействие новой функции безопасности мобильного браузера тестируют партнеры вендора — провайдеры DoH из США (Cloudflare, Comcast) и Канады. По итогам будет принято решение по вопросу дефолтной активации в ряде регионов.

До сих пор DoH-зашита была доступна только в десктопных Firefox. Поскольку ее применение может затормозить загрузку страниц в браузере, участники проекта уделяют много внимания производительности и уже повысили ее на 61%.

 

 

Преобразование адресов по запросам теперь происходит столь же быстро, как и без DNS-шифрования. Разница, по словам Mozilla, составляет всего пару миллисекунд.

Возможность повышения приватности за счет использования DoH предоставлена также пользователям Google Chrome, в том числе его версии для Android, — но лишь как опция, которая по умолчанию отключена.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru