Кибергруппа RedCurl использует утилиту совместимости софта в Windows

Кибергруппа RedCurl использует утилиту совместимости софта в Windows

Кибергруппа RedCurl использует утилиту совместимости софта в Windows

Группировка RedCurl, участников которой принято приписывать к русскоязычным киберпреступникам, использует легитимный компонент Windows «Помощник по совместимости программ» (PCA) для выполнения вредоносных команд.

О новых атаках рассказали исследователи из Trend Micro. В отчёте специалисты отмечают следующее:

«Помощник по совместимости программ (pcalua.exe) является легитимной службой Windows, предназначенной для выявления и решения проблем в работе старых программ».

«Злоумышленники могут использовать эту утилиту для выполнения команд и обхода защиты. В проанализированных новых атаках операторы задействуют этот инструмент для сокрытия своих действий».

RedCurl ранее отмечалась хорошо организованными атаками на российские финансовые организации. Об этих операциях рассказывали летом специалисты F.A.C.C.T. А в 2021 году группировка нацеливалась на российский ретейл.

Новая кампания RedCurl стартовала с фишинговых писем, к которым были прикреплены вложения в форматах .ISO и .IMG. Последние запускали многоступенчатый процесс, использующий cmd.exe для загрузки легитимной утилиты curl.

Софт curl в данном случае выступал в роли канала для передачи библиотеки лоадера (ms.dll или ps.dll). Вредоносная DLL уже берёт в оборот PCA, чтобы установить соединение с доменом и инициировать загрузку пейлоада.

Помимо этого, в атаках фигурирует приложение с открытым исходным кодом — Impacket, также помогающее несанкционированно выполнить команды в операционной системе.

InfoWatch присоединила команду Web Control DC и переименовала sPACE PAM

ГК InfoWatch расширила продуктовую линейку системой управления привилегированным доступом. Команда разработчика Web Control DC войдёт в состав группы, а её флагманский продукт sPACE PAM продолжит работу под новым именем — InfoWatch Privilege Control.

Решение предназначено для контроля учётных записей с расширенными правами: системных администраторов, подрядчиков, внешних специалистов и бизнес-пользователей.

Такие аккаунты имеют доступ к серверам, базам данных, сетевому оборудованию и критическим приложениям, то есть располагают ключами практически от всех дверей. Если учётку взломают или её владелец решит использовать полномочия не по назначению, последствия могут оказаться печальными.

По приведённым InfoWatch данным, в 2025 году около 40% критических инцидентов информационной безопасности в России были связаны с утечкой или неправомерным использованием привилегированных учётных записей. Ещё 30% подтверждённых кибератак проходили через компрометацию ИТ-подрядчиков.

InfoWatch Privilege Control должна ограничивать и контролировать доступ таких пользователей к корпоративной инфраструктуре. PAM-системы позволяют выдавать привилегии только на необходимое время, управлять подключениями и фиксировать действия специалистов, чтобы учётная запись администратора не превращалась в универсальный пропуск для злоумышленника.

Исходная система sPACE PAM включена в реестр российского программного обеспечения и сертифицирована ФСТЭК России по четвёртому уровню доверия. Продукт совместим с отечественными операционными системами Astra Linux, «Альт» и РЕД ОС.

В InfoWatch называют добавление PAM логичным продолжением развития платформы защиты данных. Теперь компания сможет контролировать не только то, куда уходят сведения, но и тех, кто по должности способен унести их.

RSS: Новости на портале Anti-Malware.ru