Операторы криптомайнера используют мессенджер Tox в качестве C2

Операторы криптомайнера используют мессенджер Tox в качестве C2

Операторы криптомайнера используют мессенджер Tox в качестве C2

Киберпреступники начали использовать P2P-мессенджер Tox в качестве командного центра (C2). Напомним, что соответствующий протокол обеспечивает сквозное шифрование (E2EE) коммуникаций.

На новую тактику злоумышленников обратили внимание специалисты компании Uptycs. Исследователи изучили ELF-файл “72client“ (детекты на VirusTotal), который выполняет функции бота и может запускать скрипты на скомпрометированных хостах с помощью протокола Tox.

«Мы нашли бинарник “в дикой природе“. После анализа стало понятно, что он написан на C и имеет только статическую привязку к библиотеке c-toxcore», — описывают специалисты свою находку.

К слову, c-toxcore является эталонной имплементацией протокола Tox.

 

Эксперты Uptycs также провели обратный инжиниринг, показавший, что ELF-файл разработан для записи шелл-скрипта в директорию “/var/tmp/“, которая используется для хранения временны файлов. Скрипт может запускать команды, завершающие процессы криптомайнера.

Помимо этого, выявленный бинарник способен получать различные команды через Tox. Ранее этот сервис мгновенного обмена сообщениями задействовали операторы программ-шифровальщиков для коммуникаций с жертвами, и вот сейчас протокол используется при запуске скриптов на заражённой машине.

Исследователи считают, что обнаруженный семпл может быть частью криптомайнинговой кампании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В InfoWatch ARMA Management Console 2.0 улучшили работу с NGFW

Группа компаний InfoWatch представила обновление InfoWatch ARMA Management Console 2.0 — централизованной системы управления решениями линейки InfoWatch ARMA, предназначенными для сетевой безопасности и защиты АСУ ТП. Новая версия делает администрирование инфраструктуры проще и позволяет быстрее выполнять типовые задачи.

Главное изменение — улучшенная работа с межсетевыми экранами нового поколения InfoWatch ARMA Стена (NGFW).

Теперь несколько устройств можно объединять в группы и применять к ним общие операции, например массовую установку или обновление конфигураций.

Появилась возможность задать эталонную настройку сразу для нескольких систем, а через новые виджеты можно отслеживать состояние всех подключённых устройств. Это помогает сократить время на индивидуальную настройку и повысить прозрачность управления.

Кроме того, в консоли появилась функция гибкой настройки сроков хранения данных — событий, инцидентов и действий пользователей. Администратор может определять длительность хранения, быстро получать доступ к нужной информации или выгружать данные на внешний носитель. Это позволяет учитывать внутренние политики компаний и требования регуляторов.

В новой версии также упрощено навигационное меню и облегчён процесс установки программного обеспечения, что делает работу с системой более понятной.

По словам менеджера по развитию продуктов InfoWatch ARMA Анны Ивановой, развитие консоли направлено на то, чтобы сократить рутинные операции специалистов по ИБ и ИТ и упростить использование решений ARMA.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru