Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Киберпреступная группировка APT27, известная под именем Iron Tiger, разработала Linux-версию кастомного вредоноса SysUpdate. Теперь группа, чьи корни находятся якобы в Китае, способна атаковать больше корпоративных сервисов.

Согласно отчёту компании Trend Micro, злоумышленники начали тестировать Linux-версию зловреда в июле 2022 года. Только в октябре ряд пейлоадов попал в «дикую природу». Новый образец трояна написан на  C++ с использованием библиотеки Asio.

Функциональность семплов очень близка к тому, что демонстрирует Windows-версия SysUpdate. Не стоит также забывать, что APT27 прошлым летом уже проводила атаки на системы Linux и macOS с помощью бэкдора rshell.

В новых кампаниях по распространению SysUpdate, на которые обратили внимание специалисты Trend Micro, атакующие разворачивали не только Linux-, но и Windows-версию трояна. Точный вектор неизвестен, однако эксперты предполагают, что злоумышленники используют мессенджеры для введения жертв в заблуждение.

SysUpdate способен осуществлять следующие действия в заражённой системе:

  • Запускать, останавливать и удалять службы;
  • Снимать скриншоты;
  • Просматривать и завершать процессы;
  • Находить, удалять, переименовывать, загружать и скачивать файлы;
  • Запускать команды.

Linux-версия SysUpdate представляет собой исполняемый файл в формате ELF и использует те же ключи сетевого шифрования, что и его Windows-собрат. Бинарник поддерживает пять параметров, определяющих, что вредонос будет делать следующим шагом: настраивать GUID (Globally Unique Identifier), укрепляться в системе и т. п.

 

Троян копирует скрипт в директорию /usr/lib/systemd/system/, на что требуются права root. Linux-вариант также использует DNS-туннелирование, соответствующую информацию он берёт из /etc/resolv.conf.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Kaspersky eSIM Store: новый сервис позволяет подключить eSIM в 150 странах

Теперь у пользователей появилась возможность подключать интернет в поездках без физической сим-карты — «Лаборатория Касперского» представила новый сервис Kaspersky eSIM Store. Это приложение для iOS и Android, а также сайт, через который можно выбрать и купить eSIM с тарифом от местного оператора, подходящим для конкретной страны или региона.

Сервис рассчитан на тех, кто часто бывает за границей — в отпуске или по работе — и хочет подключиться к интернету без роуминга или поиска местной сим-карты.

В каталоге — более 2 тысяч тарифов от операторов из 150+ стран. Есть как краткосрочные варианты (на определённое число дней), так и тарифы без срока действия, где интернет расходуется по мере использования.

Подключиться можно прямо через приложение или сайт — сразу после покупки или, при необходимости, с отложенной активацией. Там же можно проверять и пополнять баланс.

Проект реализован в партнёрстве с компанией BNESIM Limited, которая предоставляет eSIM и сопутствующую инфраструктуру.

Как отметил представитель компании, eSIM-технологии становятся всё более популярными, и многие устройства уже поддерживают этот формат подключения.

Это может быть удобно в поездках — не нужно искать салоны связи или покупать пластиковую карту, всё подключается онлайн, а оплату можно провести с российской карты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru