Cobalt Strike снова в деле: атаки на российский бизнес через GitHub

Cobalt Strike снова в деле: атаки на российский бизнес через GitHub

Cobalt Strike снова в деле: атаки на российский бизнес через GitHub

Эксперты «Лаборатории Касперского» зафиксировали новую волну атак на российские компании с использованием инструмента Cobalt Strike Beacon — известного решения для удалённого доступа, которое часто используют в кибератаках. В этот раз злоумышленники пошли на хитрость: они размещают вредоносный код не где-нибудь, а прямо в профилях на GitHub, соцсетях и даже на Microsoft Learn Challenge и Quora.

Как проходит атака

Сценарий начинается, как обычно, с фишингового письма, которое выглядит как деловое сообщение от крупной компании — например, из нефтегазового сектора

Получатель якобы получает запрос на сотрудничество, а во вложении — архив с «техническим заданием» или «условиями конкурса». На деле внутри — подмена: среди документов прячутся исполняемые файлы, запускающие вредоносный код.

Чтобы запустить его, злоумышленники используют технику подмены DLL. Они также прибегают к использованию легитимной утилиты, которая в норме помогает разработчикам получать отчёты об ошибках в приложениях. Но в этом случае она запускает не отчёт, а нужный атакующим код.

Где прячется код

Чтобы обойти защиту и не «светиться», этот код подгружается уже во время работы — из внешних источников. В качестве хранилищ используются открытые профили на платформах вроде GitHub, Quora, Microsoft Learn и даже российских соцсетях. В этих профилях размещён зашифрованный контент, нужный для продолжения атаки.

Как подчёркивают в «Лаборатории Касперского», никакие реальные аккаунты, по их данным, не были взломаны — злоумышленники создавали отдельные учётки специально под такие атаки. Хотя технически ничто не мешает им спрятать ссылки и в комментариях к постам настоящих пользователей.

Что это значит для компаний

Атаки стали сложнее, но в основе по-прежнему старые подходы. Изменились лишь методы маскировки и доставки кода. По словам эксперта «Лаборатории Касперского» Максима Стародубова, бизнесу стоит серьёзно отнестись к вопросу цифровой гигиены: следить за актуальной информацией о киберугрозах, регулярно проверять инфраструктуру и держать под контролем всё, что происходит на цифровом периметре компании.

Мобильный интернет заметно урезали: только треть сессий без ограничений

В июле только 30,5% пользовательских сессий в мобильных сетях Центральной России проходило без ограничений. В остальных случаях абонентам оставили цифровой паёк — доступ лишь к ресурсам из белого списка Минцифры, следует из исследования Vigo.

Компания проанализировала около 1 млрд сессий. С января доля подключений в режиме белого списка в Центральной России выросла в среднем на 31%.

Сильнее всего ограничения ощущаются в приграничных регионах. В Брянской, Курской и Белгородской областях к концу июля без них проходило лишь 12% сессий. То есть почти девять из десяти подключений работали в урезанном режиме.

В Москве и Подмосковье свободными оставались около 49% сессий, в Санкт-Петербурге — 43,9%, а в Ленинградской области — 58,9%. Наиболее вольготно в июне чувствовали себя пользователи Еврейской автономной области, Тывы и Магаданской области: там без белых списков проходило от 69 до 75,7% подключений.

 

Источник: «КоммерсантЪ»

 

В разрешённый перечень входят «Госуслуги», сайты госорганов, сервисы Яндекса, VK, маркетплейсы и ресурсы операторов связи. В Vigo считают, что процедура добавления новых площадок должна стать прозрачнее, а уже включённые сервисы обязаны работать без перебоев.

Для операторов ситуация тоже пахнет не розами. По словам экспертов, компании начали перестраивать тарифы и активнее развивать фиксированный интернет. Абоненты тем временем получают эффект неиспользованного пакета: деньги заплачены, гигабайты есть, а потратить их толком нельзя.

Пока доходы операторов спасают пакетные тарифы с голосовой связью, которая снова стала востребованной. Но в долгосрочной перспективе ограничения сужают возможности для конкуренции. А пользователь, глядя на бесполезный запас трафика, вполне может решить: раз интернета всё равно нет, почему бы хотя бы не поискать оператора подешевле.

RSS: Новости на портале Anti-Malware.ru