Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Киберпреступная группировка APT27, известная под именем Iron Tiger, разработала Linux-версию кастомного вредоноса SysUpdate. Теперь группа, чьи корни находятся якобы в Китае, способна атаковать больше корпоративных сервисов.

Согласно отчёту компании Trend Micro, злоумышленники начали тестировать Linux-версию зловреда в июле 2022 года. Только в октябре ряд пейлоадов попал в «дикую природу». Новый образец трояна написан на  C++ с использованием библиотеки Asio.

Функциональность семплов очень близка к тому, что демонстрирует Windows-версия SysUpdate. Не стоит также забывать, что APT27 прошлым летом уже проводила атаки на системы Linux и macOS с помощью бэкдора rshell.

В новых кампаниях по распространению SysUpdate, на которые обратили внимание специалисты Trend Micro, атакующие разворачивали не только Linux-, но и Windows-версию трояна. Точный вектор неизвестен, однако эксперты предполагают, что злоумышленники используют мессенджеры для введения жертв в заблуждение.

SysUpdate способен осуществлять следующие действия в заражённой системе:

  • Запускать, останавливать и удалять службы;
  • Снимать скриншоты;
  • Просматривать и завершать процессы;
  • Находить, удалять, переименовывать, загружать и скачивать файлы;
  • Запускать команды.

Linux-версия SysUpdate представляет собой исполняемый файл в формате ELF и использует те же ключи сетевого шифрования, что и его Windows-собрат. Бинарник поддерживает пять параметров, определяющих, что вредонос будет делать следующим шагом: настраивать GUID (Globally Unique Identifier), укрепляться в системе и т. п.

 

Троян копирует скрипт в директорию /usr/lib/systemd/system/, на что требуются права root. Linux-вариант также использует DNS-туннелирование, соответствующую информацию он берёт из /etc/resolv.conf.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

MAX теперь официально работает на Astra Linux: тесты завершены

Национальный мессенджер MAX подтвердил совместимость с операционной системой Astra Linux. После завершения тестов платформа получила сертификат «Ready for Astra», который удостоверяет корректную и безопасную работу мессенджера на устройствах под управлением этой ОС, включая системы с повышенными требованиями к защите.

Совместимость означает, что пользователи Astra Linux — сотрудники госструктур, образовательных и медицинских учреждений, госкорпораций и других организаций — теперь могут без ограничений устанавливать и использовать MAX.

По данным Strategy Partners, Astra Linux в 2024 году занимает 76% российского рынка операционных систем.

Аудитория MAX в ноябре превысила 55 млн человек, а вся инфраструктура сервиса размещена в России. Приложение входит в реестр отечественного ПО.

В «Группе Астра» отмечают, что подтверждение совместимости важно для распространения российских коммуникационных решений в госсекторе и бизнесе.

В VK, где развивается проект MAX, добавляют, что сертификация упрощает внедрение мессенджера в организациях и позволяет использовать его для работы с конфиденциальными данными.

Буквально на прошлой неделе МАХ стал доступен на устройствах под управлением ОС Аврора.

Напомним, ранее МАХ оказался в центре скандала: его подозревали в слежке за пользователями, передаче данных за рубеж и использовании компонентов из недружественных стран.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru