В Москву прилетели китайские специалисты по киберугрозам

В Москву прилетели китайские специалисты по киберугрозам

В Москву прилетели китайские специалисты по киберугрозам

В столицу прибыла группа из 40 китайских кибербезопасников. Речь может идти о совместной подготовке полной блокировки YouTube в России. Часть технологий предоставит армия Китая, остальное “заземлят” на российских и белорусских разработках.

О делегации специалистов из Китая пишет “Октагон.Медиа”. Визит подтверждает возможные договоренности между разведками стран по итогам визита Си Цзиньпина в Москву.

По информации интернет-издания, речь может идти о подготовке дорожной карты полной блокировки YouTube. Китайский “десант” будет помогать с анализом и технической стороной проекта.

Часть технологий от комплекса “великий китайский файрвол” предоставит Народно-освободительная армия Китая, остальное будет базироваться на российских и белорусских разработках, пишут журналисты.

По некоторым сведениям, блокировка YouTube будет возможна уже в IV квартале 2023 года.

Кроме того, китайские специалисты по киберугрозам помогут коллегам с блокировкой всех типов VPN.

По данным “Октагон.Медиа”, пилотный проект могут делегировать “Ростелекому”. В случае успеха полномочия блокировать VPN раздадут всем российским частным и полугосударственным провайдерам.

Добавим, российские власти последовательно отрицают возможность блокировки YouTube в стране. Последний раз комментарии пришлось давать в январе этого года после спорных заявлений бывшего руководителя Роскомнадзора, а ныне главы “Газпром-медиа” Александра Жарова и основателя ЧВК “Вагнер” Евгения Пригожина.

А на этой неделе журнал Forbes написал о том, что VK договаривается с крупными операторами об установке кэширующих серверов на их сетях, чтобы ускорить загрузку видеоконтента у пользователей. Эксперты считают, что своя CDN позволит VK подготовиться к скачку трафика в случае отключения YouTube.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru