Microsoft нашла Windows-червь Raspberry Robin в сетях сотен организаций

Microsoft нашла Windows-червь Raspberry Robin в сетях сотен организаций

Microsoft нашла Windows-червь Raspberry Robin в сетях сотен организаций

Microsoft предупреждает о новой активности червя для систем Windows, которого недавно удалось обнаружить в сетях сотен организаций из различных отраслей промышленности. Речь идёт о вредоносе Raspberry Robin.

Напомним, что данный тип зловреда распространяется через заражённые USB-устройства. Впервые Raspberry Robin попался на глаза исследователям в сентябре 2021 года.

Помимо Microsoft, команда Red Canary Detection Engineering также сообщила о детектировании червя в сетях многих организаций технологического и производственного секторов. В Microsoft выяснили, что вредонос связывается с адресами в сети Tor.

Учитывая, что зловред может обходить контроль учётных записей (UAC) на скомпрометированных устройствах, злоумышленники могут легко развить атаку. Поскольку UAC обходится с помощью легитимных инструментов Windows, вектор Raspberry Robin крайне перспективный.

Вредоносная программа, как уже упоминалось выше, распространяется через USB-устройства. Как правило, такие накопители содержат файл .LNK. Если пользователь откроет этот файл, червь запустит вредоносную составляющую с помощью cmd.exe и процесса msiexec.

 

Для этих атак характерно использование легитимного установщика msiexec.exe, а также других инструментов:

  • fodhelper (доверенный бинарник, используемый для управления функциями в настройках Windows)
  • odbcconf (инструмент для конфигурации ODBC-драйверов)

Armored Likho научила ИИ писать инструменты для кибератак на Россию

Кибергруппировка Armored Likho расширила арсенал новым трояном BusySnake RAT, способным атаковать компьютеры под управлением Windows, Linux и macOS. Заодно злоумышленники нашли большую языковую модель и притащили её внутрь атаки для разработки дополнительных вредоносных компонентов.

Эксперты «Лаборатории Касперского» обнаружили три версии BusySnake RAT. Первая написана на Python и связывается с командным сервером через инфраструктуру телеграм-ботов.

В следующей версии группировка перешла на GitLab, а самый свежий вариант полностью переписала на Go. BusySnake RAT позволяет управлять заражёнными системами на разных платформах.

Кроме собственной разработки, Armored Likho начала применять троян с открытым исходным кодом Kharon RAT. С его помощью атакующие получают удалённый доступ к устройствам и выгружают нужные файлы.

 

Изменилась и инфраструктура распространения инструментов. Вместо общедоступных репозиториев злоумышленники переключились на закрытые проекты в GitHub и GitLab. Такой подход затрудняет исследование сетевого взаимодействия и помогает дольше прятать используемые компоненты.

Отдельный апгрейд получила работа с искусственным интеллектом. Раньше Armored Likho применяла ИИ преимущественно на этапе первоначального проникновения. Теперь анализ кода указывает, что большие языковые модели помогают создавать утилиты для закрепления и дальнейшего развития атаки.

Подробности новой кампании опубликованы в отчёте на Securelist. Защитные решения «Лаборатории Касперского», по данным компании, обнаруживают и блокируют связанную с группировкой активность.

RSS: Новости на портале Anti-Malware.ru