Телеком-провайдеров атакует загадочный Sandman, вооруженный Lua-бэкдором

Телеком-провайдеров атакует загадочный Sandman, вооруженный Lua-бэкдором

Телеком-провайдеров атакует загадочный Sandman, вооруженный Lua-бэкдором

В прошлом месяце в разных странах были зафиксированы атаки неизвестной ранее APT-группы. Мишенью во всех случаях являлись телеком-провайдеры, целью атак, по всей видимости, являлся шпионаж.

Проникнув в корпоративную сеть, злоумышленники, которых в SentinelOne нарекли Sandman, воруют админ-пароли, проводят разведку и взламывают заинтересовавшие их рабочие станции Windows, используя технику pass-the-hash. Внедряемый в системы модульный бэкдор нов и необычен: для его реализации используется компилятор LuaJIT.

Анализ показал, что вредонос, получивший кодовое имя LuaDream, качественно выполнен, получает поддержку и активно развивается. Метки времени компиляции и найденные в коде артефакты говорят о том, что Sandman начали готовиться к августовской кампании более года назад.

Процесс развертывания LuaDream в системе многоступенчатый, вредоносный код загружается непосредственно в память. В результате факт заражения может долго оставаться незамеченным.

 

Аналитики насчитали 13 основных компонентов бэкдора и 21 вспомогательный. Первостепенной задачей зловреда является эксфильтрация системных и пользовательских данных; он также осуществляет управление полученными плагинами, расширяющими его функциональность.

Для защиты от обнаружения и анализа вредоносу приданы различные антиотладочные средства. Для C2-коммуникаций вредонос устанавливает контакт с доменом mode.encagil[.]com, используя WebSocket. Дополнительные модули обеспечивают поддержку и других протоколов — TCP, HTTPS, QUIC.

Вредоносные программы на Lua очень редки, за последние десять лет было выявлено лишь несколько таких творений: шпион Flame, бэкдор Dino, тулкит Project Sauron, Linux-червь Shishiga. Исследователи не исключают, что LuaDream является вариантом зловреда DreamLand, упомянутого в отчете Kaspersky об APT-угрозах в I квартале 2023 года.

Каким образом Sandman получает первичный доступ к целевым сетям, не установлено. Атаки зафиксированы в Западной Европе, на Ближнем Востоке и в Южной Азии.

Konami отключит онлайн-сервисы для игроков из России и Белоруссии в июне

Японский игровой издатель Konami с 15 июня 2026 года прекратит предоставлять услуги пользователям из России и Белоруссии. Уведомление об этом появилось на официальном сайте компании. Отключение запланировано на 06:00 UTC, то есть на 09:00 мск.

В Konami коротко поблагодарили пользователей за использование KONAMI ID и сообщили, что изменения касаются только России и Белоруссии. В остальных регионах сервисы продолжат работать без изменений.

Причины решения компания не раскрыла. Просто щёлкнет выключатель, и всё.

KONAMI ID используется для доступа к онлайн-сервисам издателя. Поэтому у игроков из России и Белоруссии могут исчезнуть сетевые функции в играх Konami, включая Metal Gear Solid V: The Phantom Pain, eFootball, Yu-Gi-Oh! и eBaseball.

Речь идёт именно о прекращении сервисов, связанных с KONAMI ID. Это не обязательно означает исчезновение всех игр из библиотек, но онлайн-режимы, синхронизация и другие сетевые возможности могут стать недоступны.

Для игроков новость неприятная, но не слишком неожиданная: крупные игровые компании уже не первый год постепенно режут доступ к сервисам в регионе. Konami просто добавила свой пункт в этот длинный список цифровых «до свидания».

RSS: Новости на портале Anti-Malware.ru