С ботнета Emotet раздаются майнер и RAT-троян во вложенных SFX-архивах

С ботнета Emotet раздаются майнер и RAT-троян во вложенных SFX-архивах

С ботнета Emotet раздаются майнер и RAT-троян во вложенных SFX-архивах

Эксперты Trustwave SpiderLabs зафиксировали новую волну вредоносного спама, исходящего с ботнета Emotet. В качестве вложений злоумышленники используют составные самораспаковывающиеся архивы; целевая полезная нагрузка запаролена, но разблокировка и запуск участия пользователя не требуют, эти задачи выполняются автоматически с помощью bat-скрипта.

Поддельные письма предлагают получателю ознакомиться с новым счетом-фактурой, открыв прикрепленный файл ZIP или ISO. Как оказалось, вложение содержит архивный файл RAR SFX, в который заключен еще один самораспаковывающийся RAR, но уже под паролем.

 

Первый вложенный SFX для прикрытия использует иконку PDF или Excel и содержит три файла: контейнер полезной нагрузки (второй RAR SFX), запускающий его пакетный скрипт и маскировочный PDF-документ либо изображение. Все компоненты распаковываются в папку %AppData% с перезаписью существующих файлов, а затем запускаются на исполнение.

Установку полезной нагрузки, сокрытой во втором RAR SFX, обеспечивает командный файл (.bat), в котором определены пароль и папка для сохранения файла. Сценарий также запускает команду на отображение картинки-приманки.

 

В более новых образцах вредоносных вложений маскировочная графика и PDF отсутствуют, а запароленный RAR SFX распаковывается в папку %temp%, но атака проводится таким же образом — за один клик.

Вся исполняемая полезная нагрузка в рамках данной имейл-кампании скомпилирована с помощью .NET и использует opensource-обфускатор ConfuserEX. Исследователям удалось идентифицировать CoinMiner, умеющий воровать данные из браузеров и Microsoft Outlook, а также Quasar RAT — трояна с открытым исходным кодом, опубликованным на GitHub.

Последнее время в Trustwave наблюдают рост количества угроз, запакованных в ZIP под паролем. Порядка 96% из них распространяются посредством рассылок с ботнета Emotet.

70% компаний в России используют западные системы резервного копирования

Несмотря на несколько лет разговоров об импортозамещении, крупные российские компании по-прежнему в основном используют западные системы резервного копирования. По данным исследования К2Тех, таких организаций сейчас около 70%.

Самым распространённым решением остаётся Veeam — его используют примерно треть опрошенных компаний. Следом идут Veritas с долей 20%, Commvault с 16% и EMC Networker с 8%.

Но работать с этими системами становится всё сложнее. После ухода иностранных вендоров заказчики остались без нормальной поддержки и обновлений, а объёмы данных и сложность ИТ-инфраструктуры за это время только выросли. В результате многим компаниям всё труднее обслуживать такие решения своими силами.

На этом фоне рынок явно разделился. Банки и ретейл в основном пока не спешат отказываться от западных бэкап-систем: в этих отраслях 56% компаний привлекают внешних подрядчиков, чтобы поддерживать уже существующую инфраструктуру. При этом отечественное ПО там тестируют, но массово переходить на него пока не готовы.

Промышленность и госсектор двигаются в другую сторону — они активнее внедряют российские продукты. Причём чаще всего не по модели «выключили старое, включили новое», а по более осторожной схеме: отечественное решение разворачивают параллельно с западным.

Самым заметным российским игроком в исследовании оказался «Кибер Бэкап». По совокупному проникновению он занял 26% рынка: для 16% компаний это уже основное решение, ещё 10% используют его как дополнительное. Это сделало продукт вторым по распространённости на рынке после Veeam.

Вообще, использование сразу нескольких систем резервного копирования сейчас уже не редкость. О такой модели сообщили 20% опрошенных компаний. Самые типичные связки переходного периода — Veeam + «Кибер Бэкап» и Commvault + «Кибер Бэкап».

По сути, рынок сейчас живёт в промежуточном состоянии. Критичные контуры бизнес по-прежнему часто оставляет на западных платформах, а менее чувствительные зоны начинает закрывать российскими решениями. Это позволяет не идти на резкий рискованный переход, но одновременно создаёт новую проблему: поддерживать гибридную инфраструктуру заметно сложнее.

Именно поэтому всё больше компаний отдают обслуживание таких систем на сторону. Среди тех, кто продолжает работать с зарубежными системами резервного копирования или гибридными конфигурациями, половина уже привлекает подрядчиков. Причём заказчиков интересует уже не просто «поддержка бэкапа как услуги», а более прикладные вещи: гарантированное восстановление данных, соблюдение требований 152-ФЗ и бесперебойность бизнес-процессов.

RSS: Новости на портале Anti-Malware.ru