Фишинговая кампания с бэкдорами Merlin и Loki выявлена в России

Фишинговая кампания с бэкдорами Merlin и Loki выявлена в России

Фишинговая кампания с бэкдорами Merlin и Loki выявлена в России

Специалисты Kaspersky выявили нацеленную на российские организации кампанию — Mythic Likho, в рамках которой применяются модифицированная версия бэкдора Merlin и обновлённый вариант вредоносной программы Loki.

Обе программы используют фреймворк с открытым исходным кодом Mythic. Атакам подверглись более десяти российских организаций из различных отраслей, включая телекоммуникации и промышленность.

Точные цели злоумышленников неизвестны, но исследователи полагают, что атакующих интересуют конфиденциальные данные.

Для доставки вредоносов применяется фишинг. Тексты сообщений варьируются: например, одно из писем было направлено в кадровую службу машиностроительного предприятия.

В нём отправители просили предоставить характеристику на бывшего сотрудника, якобы претендующего на ответственную должность в другой компании. Такие письма, вероятно, содержат ссылки на архивы с поддельными резюме, при открытии которых происходит загрузка бэкдора Merlin.

Merlin — это инструмент для постэксплуатации с открытым исходным кодом, написанный на Go. Он совместим с Windows, Linux и macOS, а также поддерживает работу по протоколам HTTP/1.1, HTTP/2 и HTTP/3.

После активации бэкдор соединяется с сервером управления и передаёт сведения о заражённой системе, включая IP-адрес, версию операционной системы, имя пользователя, имя хоста и архитектуру процессора.

Один из обнаруженных экземпляров Merlin загружал в систему новую версию Loki. Этот бэкдор, как и его предыдущая версия, собирает данные о системе, передавая злоумышленникам идентификатор агента, IP-адрес, версию ОС, название устройства и путь к исполняемому файлу. В новой версии добавлена также передача имени пользователя.

Обе программы разработаны для работы с фреймворком Mythic. Первоначально этот инструмент создавался для тестирования защиты корпоративных систем и проведения киберучений, но может использоваться и в преступных целях.

Mythic позволяет создавать кастомизированные агенты для различных платформ, что даёт атакующим гибкость в выборе методов.

На данный момент не хватает данных, позволяющих связать эти атаки с какой-либо известной группировкой. В связи с этим кампания получила название Mythic Likho.

«Применение фреймворка Mythic и разработка кастомных агентов делает атаки гибкими: несмотря на общий метод распространения через фишинговые письма, их содержание и последовательность заражения могут отличаться. Это повышает вероятность успешного проникновения. Важно уделять повышенное внимание защите информационных систем и использовать надёжные средства кибербезопасности», — отмечает Артём Ушков, исследователь угроз в «Лаборатории Касперского».

ВКонтакте ускорила веб-версию на 25% после перехода на SPA

«ВКонтакте» провела одну из самых масштабных технических модернизаций своей веб-версии за последние годы. Соцсеть перевела основные разделы сайта на архитектуру SPA (Single Page Application), благодаря чему интерфейс стал заметно быстрее, а разработчики получили возможность выпускать обновления практически в режиме конвейера.

Под изменения попали самые популярные разделы: лента, профили пользователей, сообщества, мессенджер, друзья, клипы, фотографии и маркет.

Результат оказался вполне измеримым. По данным компании, первая отрисовка страницы ускорилась на 25%, а среднее время перехода между разделами сократилось сразу в 3,5 раза.

Если раньше при открытии нового раздела браузер фактически ждал ответа сервера и только потом показывал страницу целиком, то теперь пользователи сначала видят готовый каркас интерфейса — навигацию, меню и основные элементы, а контент подгружается уже после. Проще говоря, вместо пустого экрана появляется ощущение мгновенного отклика.

Впрочем, изменения коснулись не только пользователей. Вместе с переходом на SPA команда внедрила компонентный подход, связанный с дизайн-системой «ВКонтакте». Теперь новые интерфейсы собираются из готовых элементов — кнопок, окон, меню и других компонентов. Это упрощает разработку и помогает поддерживать единый внешний вид сервиса.

Серьёзно ускорился и процесс выпуска обновлений. Если раньше развёртывание фронтенда занимало больше времени, то теперь деплой выполняется примерно за 20 секунд. При этом веб-версия получает в среднем 6–8 релизов в сутки, а ежедневно в продакшен попадает более сотни мерж-реквестов.

По словам технического директора «ВКонтакте» Юрия Кочаряна, речь идёт не просто о смене архитектуры, а о глубокой перестройке всей веб-платформы.

Интересно, что большинство пользователей, вероятно, даже не заметили самого перехода. Миграция выполнялась постепенно и без радикальных изменений интерфейса. Пока аудитория листала ленту и переписывалась в мессенджере, разработчики фактически пересобрали значительную часть веб-версии соцсети под современный подход к разработке.

RSS: Новости на портале Anti-Malware.ru