Российских ретейлеров, банкиров, айтишников атакует троян RADX

Российских ретейлеров, банкиров, айтишников атакует троян RADX

Российских ретейлеров, банкиров, айтишников атакует троян RADX

В конце 2023 года в целевых атаках операторов DarkCrystal RAT засветился также неизвестный ранее троян удаленного доступа; в F.A.C.C.T. нарекли новобранца RADX RAT. Для его раздачи злоумышленники, как и прежде, используют имейл-рассылки.

Как оказалось, RADX с октября рекламируется на подпольных форумах. Продавцы позиционируют его как «самый лучший софт для работы с удаленным доступом и сбором секретной информации», а также как «самый дешевый RAT». Перед Новым годом его предлагали в комплекте с инфостилером, суля праздничные скидки.

В ноябре и декабре эксперты F.A.C.C.T зафиксировали на территории России очередные адресные рассылки кибергруппы, стоящей за DarkCrystal RAT. Злоумышленники атаковали маркетплейсы, торговые сети, банки, ИТ-компании, пытаясь получить доступ к финансовым документам, клиентским базам данных, корпоративной почте и чатам в мессенджерах.

В качестве приманки поддельные сообщения чаще всего использовали тему оплаты услуг: деньги якобы переведены, но не дошли до получателя. Письма были снабжены вредоносным вложением — чаще всего архивным файлом с двойным расширением.

 

В одну из фальшивок вместо этого была вставлена ссылка на ZIP-архив:

 

Полезной нагрузкой во многих случаях оказался DarkCrystal RAT (C2-сервер с московской пропиской, поднят в сетях провайдера Zerohost). Один из вариантов аттача устанавливал RADX RAT.

Анализ показал, что код зловреда обфусцирован с использованием Base64 и 3DES в режиме ECB. Троян устанавливается в систему как AppLaunch.exe, создает запланированное задание на автозапуск и добавляет себя в список исключений Microsoft Defender.

Вредонос умеет собирать информацию о зараженной системе (видеокарта, CPU) и хосте, выполнять команды с помощью cmd.exe, копировать файлы из папки %USERPROFILE%\Desktop (.txt, .doc, .docx, .xlsx, .xls), делать скриншоты, открывать ссылки в браузере, загружать файлы с C2 и запускать их на исполнение.

Кроме того, он поддерживает VNC (эмуляция клавиатуры и мыши) и собирает информацию из ряда приложений:

  • браузеров (Microsoft Edge, Chrome, Яндекс.Браузер, Opera, Brave, Vivaldi, Slimjet);
  • расширений Edge и Chrome;
  • криптокошельков (Exodus, Electrum, Coinomi);
  • Telegram и Discord (токены).

Создатели RADX RAT также позаботились о том, чтобы уменьшить его размеры и упростить развертывание. Троян использует Costura.Fody 5.7.0 — расширенный фреймворк, позволяющий встраивать код в сборки .net в виде зависимостей.

Альфа-Банк подготовился к отзыву SSL-сертификатов GlobalSign

На фоне новостей о принудительном отзыве SSL-сертификатов российским компаниям Альфа-Банк заявил, что его цифровые сервисы продолжают работать в штатном режиме и ситуация не повлияла на клиентов.

Об этом РБК рассказал руководитель департамента кибербезопасности банка Сергей Крамаренко.

По его словам, возможный отзыв сертификатов действительно способен повлиять на доступность интернет-ресурсов, однако в случае Альфа-Банка проблем удалось избежать благодаря заранее подготовленному плану.

«Работа цифровых сервисов Альфа-Банка осуществляется в штатном режиме. Ситуация не оказала влияния на доступность ресурсов банка для клиентов», — сообщил Крамаренко.

В банке отметили, что специалисты по ИТ и кибербезопасности постоянно отслеживают состояние сертификатов и при необходимости оперативно проводят их замену.

Кроме того, финансовая организация заранее прорабатывала сценарий отказа от зарубежных удостоверяющих центров. В частности, Альфа-Банк уже получил и протестировал сертификаты Национального удостоверяющего центра Минцифры России.

Поводом для комментариев стали сообщения о том, что японский удостоверяющий центр GlobalSign начал отзывать часть SSL-сертификатов, ранее выданных российским компаниям. По данным источников РБК, решение связано с новыми требованиями международного консорциума CA/Browser Forum, который обязал удостоверяющие центры учитывать санкционные ограничения.

В Минцифры ранее предупреждали, что в худшем случае отдельные сайты и онлайн-сервисы могут временно оказаться недоступными до получения новых сертификатов безопасности.

При этом в ведомстве подчеркнули, что с 2021 года в России работает Национальный удостоверяющий центр, бесплатно выдающий отечественные TLS-сертификаты через портал госуслуг.

По оценке Минцифры, доля сертификатов GlobalSign в российском сегменте интернета не превышает 5%. Однако эксперты считают, что под отзыв могут попасть около 20 тысяч российских доменов.

RSS: Новости на портале Anti-Malware.ru