Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Группа Iron Tiger разработала Linux-версию вредоноса SysUpdate

Киберпреступная группировка APT27, известная под именем Iron Tiger, разработала Linux-версию кастомного вредоноса SysUpdate. Теперь группа, чьи корни находятся якобы в Китае, способна атаковать больше корпоративных сервисов.

Согласно отчёту компании Trend Micro, злоумышленники начали тестировать Linux-версию зловреда в июле 2022 года. Только в октябре ряд пейлоадов попал в «дикую природу». Новый образец трояна написан на  C++ с использованием библиотеки Asio.

Функциональность семплов очень близка к тому, что демонстрирует Windows-версия SysUpdate. Не стоит также забывать, что APT27 прошлым летом уже проводила атаки на системы Linux и macOS с помощью бэкдора rshell.

В новых кампаниях по распространению SysUpdate, на которые обратили внимание специалисты Trend Micro, атакующие разворачивали не только Linux-, но и Windows-версию трояна. Точный вектор неизвестен, однако эксперты предполагают, что злоумышленники используют мессенджеры для введения жертв в заблуждение.

SysUpdate способен осуществлять следующие действия в заражённой системе:

  • Запускать, останавливать и удалять службы;
  • Снимать скриншоты;
  • Просматривать и завершать процессы;
  • Находить, удалять, переименовывать, загружать и скачивать файлы;
  • Запускать команды.

Linux-версия SysUpdate представляет собой исполняемый файл в формате ELF и использует те же ключи сетевого шифрования, что и его Windows-собрат. Бинарник поддерживает пять параметров, определяющих, что вредонос будет делать следующим шагом: настраивать GUID (Globally Unique Identifier), укрепляться в системе и т. п.

 

Троян копирует скрипт в директорию /usr/lib/systemd/system/, на что требуются права root. Linux-вариант также использует DNS-туннелирование, соответствующую информацию он берёт из /etc/resolv.conf.

Сбой у Сбера быстро перекинулся на ВТБ, Т-Банк, Ozon-банк и СБП

Утренний сбой в работе «Сбербанк Онлайн», похоже, быстро перестал быть историей только про один банк. Почти одновременно о проблемах с доступом к сервисам начали сообщать клиенты ВТБ, Т-Банка, Ozon-банка, а также пользователи системы быстрых платежей.

Судя по сообщениям пользователей и данным сервисов мониторинга сбоев, неполадки затронули сразу несколько крупных финансовых платформ.

Тут дело точно не в локальной проблеме внутри одного приложения, а в более широкой волне сбоев, которая задела сразу несколько заметных игроков финансового рынка.

Больше всего жалоб поступает из крупнейших регионов страны — Москвы, Санкт-Петербурга, Московской, Свердловской и Новосибирской областей. Но только ими дело не ограничилось: о перебоях также сообщают пользователи из Самарской и Оренбургской областей, Приморского края, Татарстана, Удмуртии и других регионов.

 

При этом характер проблем у разных сервисов немного отличается. У клиентов ВТБ чаще всего возникают трудности с доступом к сайту, чуть реже — к мобильному приложению. У пользователей Т-Банка, наоборот, основной удар пришёлся именно по приложению, тогда как сайт упоминается заметно реже.

У Ozon-банка картина своя: там пользователи в основном жалуются на некорректную работу самих сервисов и приложения. Проблемы с сайтом, судя по обращениям, встречаются значительно реже.

Параллельно начали поступать сообщения и о сбоях в системе быстрых платежей. Пользователи пишут, что не могут переводить деньги и оплачивать покупки.

RSS: Новости на портале Anti-Malware.ru