Тулкит Decoy Dog помогает злоумышленникам обходить репутационные фильтры

Тулкит Decoy Dog помогает злоумышленникам обходить репутационные фильтры

Тулкит Decoy Dog помогает злоумышленникам обходить репутационные фильтры

В ходе очередной проверки DNS-трафика на наличие подозрительных аномалий специалисты Infoblox обнаружили тулкит для развертывания инструмента удаленного администрирования Pupy. Как оказалось, вредонос, условно нареченный Decoy Dog, существует в интернете уже год, умело скрывая свои C2-домены.

Операторы зловреда берегут центры управления, искусственно состаривая домены (регистрация и отложенное использование), а также клонируя DNS-запросы. Для обмена с C2 выстраиваются DNS-туннели, при этом используются кастомные серверы, расположенные в России, либо бесплатные услуги DDNS.

Цифровой отпечаток (DNS-фингерпринт) Decoy Dog уникален, что упрощает идентификацию и отслеживание. Найдя один C2-домен зловреда, исследователи с легкостью обнаружили еще несколько. Примечательно также использование пинг-поддоменов; эти маячки, установленные во взломанных сетях, работают с разным интервалом генерации DNS-запросов.

Кросс-платформенный инструмент постэксплуатации Pupy — это проект с открытым исходным кодом, доступный на GitHub. Злоумышленники ценят его за скрытность (бесфайловый способ загрузки) и возможность шифрованных C2-коммуникаций.

В данном случае Pupy развертывается как DNS C2; подобная задача нетривиальна и требует определенных знаний и опыта. Выявленные индикаторы компрометации Decoy Dog приведены и в бюллетене Infoblox, и в репозитории ИБ-компании на GitHub.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России может появиться новая статья УК для киберпреступников

Во второй пакет мер, направленных на борьбу с дистанционным мошенничеством, может войти поправка к статье 163 Уголовного кодекса РФ (вымогательство), предусматривающая до 15 лет лишения свободы за преступления с применением информационно-коммуникационных технологий.

С текстом второго антифрод-пакета ознакомился «Коммерсантъ». Документ включает более 30 инициатив, направленных на противодействие телефонному и интернет-мошенничеству.

Среди предлагаемых мер — ужесточение наказания за незаконную продажу SIM-карт, возможность установить самозапрет на звонки из-за рубежа, а также обязательная передача в единую систему противодействия мошенничеству информации о звонках, содержащих признаки противоправных действий.

В рамках пакета также предлагается дополнить статью 163 Уголовного кодекса новой частью, предусматривающей отдельную ответственность за вымогательство с использованием цифровых технологий. В новой статье 163.1 предлагается установить наказание вплоть до 15 лет лишения свободы.

Под действие новой нормы будут подпадать случаи, когда вымогательство сопровождается вводом, уничтожением, блокированием или модификацией компьютерной информации, а также преднамеренным воздействием на информационные системы и (или) телекоммуникационные сети — включая использование искусственного интеллекта.

Эта инициатива вызвала вопросы у ряда опрошенных экспертов. Так, в компании F6 отметили, что вымогательство с применением вредоносного кода уже охватывается действующими частями 2 и 3 статьи 163 УК.

По мнению одного из источников на ИБ-рынке, основная проблема — не в отсутствии необходимых правовых норм, а в сложности сбора доказательств и установления личности злоумышленников.

На данный момент предложенные меры проходят межведомственное согласование. Как уточнили в Минцифры, в процессе рассмотрения возможны существенные корректировки.

Ранее стало известно, что правительство также готовит меры по криминализации DDoS-атак. Это стало ответом на инициативу министра юстиции Вадима Фадеева.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru