Шпионы XDSpy используют 0-day в Windows LNK для атак на госструктуры

Шпионы XDSpy используют 0-day в Windows LNK для атак на госструктуры

Шпионы XDSpy используют 0-day в Windows LNK для атак на госструктуры

Расследование, запущенное в HarfangLab по результатам анализа эксплойта нулевого дня, обнаруженного в LNK-файлах, показало, что он используется в рамках новой шпионской кампании XDSpy на территории Белоруссии и России.

Промышляющая шпионажем кибергруппа XDSpy интересуется секретами стран Восточной Европы с 2011 года. В минувшем марте злоумышленники возобновили атаки на госструктуры и частные компании.

Эксплойт к уязвимости в Windows, которую Microsoft отказалась патчить из-за ничтожного, по ее мнению, риска, применяется для доставки загрузчика, которого в HarfangLab нарекли ETDownloader.

Конечной целью подобных атак, по всей видимости, является развертывание стилера XDigo. В ходе исследования французские эксперты обнаружили ряд новых образцов написанного на Go трояна.

Девять подвергнутых анализу эксплойт-файлов LNK с именами «доказательство», «проект» и т. п., распространяются через так же названные, но на латинице, архивы, содержащие помимо LNK еще один ZIP.

При распаковке последнего высвобождаются переименованный легитимный экзешник с подписью Microsoft, маскировочный PDF и вредоносная DLL (ETDownloader) , загружаемая по методу sideloading.

 

Целевой стилер XDigo умеет воровать данные из браузеров (почти 30 имен) и клиентов имейл (Mozilla Thunderbird, Microsoft Outlook), отыскивать нужные файлы, извлекать содержимое из буфера обмена, делать скриншоты, а также выполнять команды на запуск бинарников, загруженных со стороннего сервера.

Выявленные мишени текущих атак XDSpy — минская компания с господдержкой, российские ретейлеры, финансисты, страховщики, почтовые госсервисы. Шпионы даже заточили самозащиту своих инструментов под цели в этих регионах: зловреды неизменно пытаются обойти PT Sandbox, сетевую песочницу в исполнении Positive Technologies.

Минцифры придумало единый пульт для отзыва персональных данных россиян

Минцифры предложило создать единую платформу для управления согласиями на обработку персональных данных. Все 2,6 млн операторов должны будут передавать туда сведения, а граждане получат одно окно, где можно увидеть, кому и когда они разрешили работать со своими данными, а при необходимости — отозвать согласие.

Идея вошла в обсуждаемую версию третьего пакета антифрод-мер. Правда, гладко она выглядит только на презентации. Центробанк и Минэкономразвития уже выступили против запуска платформы в нынешнем виде.

В ЦБ считают, что сначала необходимо создать полноценный информационный ресурс и проверить его работу, а уже потом вводить обязанности для бизнеса. Иначе компании получат не защиту от мошенников, а новую порцию правовой неопределённости.

Минэкономразвития тоже предлагает не спешить. Сейчас платформа проходит добровольную апробацию лишь в отдельных отраслях. Перед обязательным внедрением ведомство призывает изучить итоги эксперимента, учесть специфику разных сфер и оценить, потянет ли нововведение малый бизнес.

Участники рынка, по данным «Коммерсанта», настроены ещё мрачнее. В Ассоциации больших данных предупреждают: подключение к ЕСИА с высокими требованиями к защите информации доступно крупным компаниям, но для небольших организаций может стать неподъёмным. Передача миллиардов записей потребует огромных расходов на инфраструктуру и одновременно создаст новую жирную цель для утечек.

Есть и технический квест. Сопоставить внутренние аккаунты компаний с профилями на «Госуслугах» без обязательной аутентификации через ЕСИА почти невозможно. А бумажные согласия трёх-пятилетней давности нельзя просто загрузить в систему из-за отсутствия нужных метаданных. Если заставить клиентов подтверждать их заново, сервисы рискуют захлебнуться в пуш-уведомлениях.

Эксперты предлагают переходный период продолжительностью 12-18 месяцев и поэтапное внедрение. В Минцифры пока подчёркивают, что пакет только обсуждается.

RSS: Новости на портале Anti-Malware.ru