Пейлоад загрузчика Bumblebee зависит от типа жертвы

Пейлоад загрузчика Bumblebee зависит от типа жертвы

Пейлоад загрузчика Bumblebee зависит от типа жертвы

Проведенное в Check Point исследование показало, что поведение вредоносного загрузчика Bumblebee зависит от окружения. В корпоративные сети он доставляет инструменты постэкплуатации, в системы обычных пользователей — банковских троянов и инфостилеров.

Загрузчик Bumblebee (не путать с одноименным бэкдором, попавшим в поле зрения Trend Micro) объявился в интернете полгода назад. Сменивший BazarLoader зловред распространяется через спам-рассылки (как ковровые, так и узконаправленные) и активно совершенствуется.

В ходе мониторинга различных ботнетов Bumblebee эксперты Check Point обнаружили, что на поведение новобранца влияет тип сети, в которой он оказался, а географическое местоположение жертвы его не интересует. В системы, совместно использующие базу данных Active Directory, вредонос загружает Cobalt Strike, Meterpreter и Silver, а участникам автономной рабочей группы или пиринговой LAN доставляет популярных банкеров либо инфостилеров вроде Vidar.

В первом случае Bumblebee действует по команде DIJ (загружает библиотеку и внедряет ее в запущенный процесс для исполнения) или SHI (те же действия, но с шелл-кодом). Для компьютеров, подключенных к рабочей группе, предусмотрена команда DEX — на загрузку исполняемого файла с записью на диск и последующим запуском.

Аналитики также отметили изменения на C2-серверах зловреда. Ранее при множественных запросах с одного и того же публичного IP-адреса они отдавали полезную нагрузку однократно, лишь при первом обращении. В прошлом месяце ограничение было снято — эксперты предположили, что период тестирования Bumblebee закончился, и его начали активно использовать в атаках.

Способ доставки вредоносного загрузчика тоже варьируется. Изначально с этой целью использовались файлы ISO, позволяющие обойти блокировку макросов, введенную Microsoft. Недавно злоумышленники опробовали контейнер другого формата — VHD, но в итоге, со слов Check Point, вернулись к ISO-схеме.

Наблюдатели из Proofpoint различают как минимум три кибергруппы, использующие Bumblebee для доставки других вредоносов, в том числе шифровальщиков (Conti, Diavol). В Google одного из распространителей Bumblebee идентифицировали как брокера готового доступа с кодовым именем Exotic Lily.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышла САКУРА 2.36: поддержка ARM и улучшения для VPN и AD

Компания «ИТ-Экспертиза» представила новый релиз системы САКУРА версии 2.36. В нём расширена поддержка платформ, улучшена работа с VPN, добавлены новые отчёты и повышена производительность.

Что нового:

  • Для всех поддерживаемых ОС теперь доступны дистрибутивы Агента САКУРА как для архитектуры x86, так и для ARM.
  • В модуле учёта рабочего времени появился отчёт «Работа пользователей по дням» — для анализа активности сотрудников по датам.
  • Расширены возможности интеграции с VPN-сервисами:
    • В CheckPoint теперь можно использовать второй фактор от САКУРА и работать без привязки к Active Directory.
    • В решениях от АМИКОН появилась возможность задавать произвольные коды ответов для настройки доступа.
  • В Astra Linux реализована цифровая подпись агента — это сделано для работы в замкнутых средах (ЗПС).
  • Улучшена защита компонентов ПК ИБ и агента от модификаций.
  • Повышена гибкость синхронизации с Active Directory — добавлены фильтры по группам и пользователям.

Оптимизация и ускорение:

  • Переработан механизм получения VPN-пользователя из сертификатов — стало надёжнее и быстрее.
  • Ускорена работа проверок с типами «Сетевой доступ» и «Актуальность обновлений ОС».
  • Сценарии действия на рабочих местах теперь исполняются быстрее.
  • При старте Агента снижена нагрузка на систему — доработана логика применения настроек по умолчанию.
  • Меньше сетевого трафика: оптимизирован способ получения настроек с сервера.
  • Для macOS уменьшено количество запросов к ОС.
  • Улучшена работа с пуш-уведомлениями в мобильном приложении.

В релиз также вошли исправления ошибок, обнаруженных в предыдущих версиях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru