Двойная сторонняя загрузка DLL помогает APT-группе уйти от детектирования

Двойная сторонняя загрузка DLL помогает APT-группе уйти от детектирования

Двойная сторонняя загрузка DLL помогает APT-группе уйти от детектирования

APT-группировка, известная под именами Dragon Breath, Golden Eye Dog и APT-Q-27, задала новый тренд хорошо подготовленных киберпреступников: использовать несколько сложных вариаций классической сторонней загрузки DLL (DLL sideloading). Такой подход позволил злоумышленникам уйти от детектирования.

Эти атаки начинаются с использования легитимного приложения (чаще всего это Telegram), которое загружает пейлоад второй ступени (зачастую безобидный). Последний же осуществляет стороннюю загрузку вредоносной DLL.

Помимо Telegram, в качестве приманки киберпреступники используют приложения LetsVPN и WhatsApp для операционных систем Android, iOS и Windows. Чтобы продвинуть свои копии софта, атакующие используют «чёрный СЕО» и рекламные кампании.

Как выяснили аналитики Sophos, основная цель преступников — пользователи Windows из Китая, Японии, Сингапура, Гонконга, а также с Филиппин и Тайваня. Схема атак выглядит так:

 

Напомним, что технику DLL sideloading используют хорошо подготовленные профессиональные киберпреступники. Для этого вредоносная библиотека помещается в ту же директорию, из которой «подтягивается» легитимная DLL с тем же именем.

В новой кампании жертвы запускали установщик вышеупомянутых программ, который сбрасывал в систему определённые компоненты, а также создавал ярлык на рабочем столе и пункт автозапуска.

Если жертва открывала ярлык, на компьютере выполнялась следующая команда:

 

Приведённая команда запускала переименованную версию regsvr32.exe (appR.exe), которая в свою очередь подтягивала переименованную библиотеку — scrobj.dll (appR.dll). Дополнительно подключался DAT-файл (appR.dat), содержащий код JavaScript. Последний запускал интерфейс приложения Telegram, а в фоновом режиме устанавливал вредоносные компоненты.

Конечный пейлоад в виде DLL расшифровывается из текстового файла (templateX.txt) и точно так же выполняется в системе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Sony вновь массово блокирует российских геймеров

Компания Sony начала очередную волну массовых блокировок учетных записей российских пользователей PlayStation Network. По сообщениям геймеров, блокировка может произойти уже через несколько дней после регистрации — даже если аккаунт создан недавно и не проявлял подозрительной активности. Пользователи теряют доступ к ранее купленным играм, подпискам и цифровым сервисам.

При этом Sony никак официально не комментирует происходящее, оставляя ситуацию без разъяснений. О новой волне блокировок сообщил телеграм-канал Shot.

Обратившиеся в техническую поддержку получают типовой ответ: блокировка произведена по решению головного офиса компании и отмене не подлежит.

По мнению экспертов игрового рынка, за массовыми блокировками могут стоять сразу несколько причин:

  • борьба с перепродажами украденных аккаунтов и незаконным оборотом учетных данных;
  • ужесточение политики против так называемых "ложных регистраций" в других странах, с целью получения доступа к более низким ценам на игры.

Как рассказал в комментарии «Вечерней Москве» глава Русской ассоциации дистрибьюторов и импортеров видеоигр Яша Хаддажи, на чёрном рынке активно продаются похищенные учетные данные пользователей PlayStation Network. В случае жалобы от настоящего владельца Sony действительно блокирует такие аккаунты. Хаддажи рекомендует самостоятельно регистрировать аккаунты в третьих странах, чтобы минимизировать риски.

В то же время, по словам независимого эксперта Александра Кузьменко, Sony также активно борется с попытками пользователей экономить за счёт создания аккаунтов в других регионах. Разница в ценах может быть колоссальной — например, одна и та же игра в США и Турции может отличаться в пять раз. Однако доказать, что регистрация аккаунта в другой стране связана с реальным переездом, удаётся не всегда. По мнению эксперта, в такой ситуации у части пользователей может остаться только один выход — смена игровой платформы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru