Химические предприятия под прицелом киберпреступников

Химические предприятия под прицелом киберпреступников

Компания Symantec опубликовала отчет об исследованиях новой волны атак, получившей название Nitro, ключевым звеном которой является уже известный троян PoisonIvy. На этот раз целевой аудиторией киберпреступников стали предприятия, ведущие разработки в химической отрасли и в области материаловедения для оборонной промышленности. Злоумышленников интересуют исключительно технические документы, представляющие коммерческую тайну – конструкторская документация, формулы получения химических реактивов и материалов, а также технология производства.

Согласно отчету, в общей сложности невольными участниками этой атаки стало 48 компаний. 29 из них являются научно-исследовательскими или производственными предприятиями в области химии, а 19 организаций работают по другим направлениям науки и техники, преимущественно для нужд оборонной промышленности. Однако специалисты отмечают, что таких компаний может быть намного больше. За последние две недели на контрольно-командный сервер были отправлены запросы со 101 уникального IP адреса, которые закреплены за 52 провайдерами или организациями, расположенных в 20 странах.

Как утверждают специалисты в области информационной безопасности из компании Symantec, за распространение этой угрозы, скорее всего, ответственны те же лица, которые организовали нападения на другие производственные предприятия и организации ранее в этом году. Напомним, что начало подобных атак было положено еще в апреле текущего года. Тогда жертвами стали предприятия, работающие в сфере защиты прав человека. Позже, в мае, целью злоумышленников стала автомобильная промышленность. И вот теперь их заинтересовала деятельность предприятий в химической отрасли.

Специалисты выделили основные группы предприятий, пострадавших от этой атаки:

  • научно-исследовательские предприятия, ведущие разработки химических компонентов и передовых материалов, входящих в список Fortune 100;
  • предприятия, ведущие разработки новых материалов для военного транспорта;
  • предприятия, основной деятельностью которых является создание научно- исследовательских и промышленных комплексов для химической промышленности.

 

Методология атаки

По данным Symantec, до начала атаки злоумышленники проводят некое расследование, в результате которого определяется список жертв. Затем в адрес этих компаний делается рассылка по электронной почте. В одной из компаний, получателями такой корреспонденции стало 500 пользователей, а в двух других более 100.

Однако, несмотря на то, что злоумышленники меняют направление атак, специалисты выявили два основных способа распространения трояна с точки зрения социальной инженерии. Первый способ касается конкретной персоны. В этом случае в тексте сообщения содержится приглашение на встречу от авторитетных партнеров по бизнесу. Во втором случае, электронное послание отправлялось группе пользователей, а в тексте письма злоумышленники предлагали немедленно установить обновление для системы безопасности их операционной системы.

В обоих случаях вместе с письмом отправлялся вложенный инсталляционный файл PoisonIvy, который был замаскирован либо под текстовый документ, либо под закрытый паролем 7z архив. После установки вредоносная программа устанавливала связь с C&C сервером через TCP протокол (порт 80), используя защищенный протокол передачи данных. Отправляя на зараженный компьютер соответствующие инструкции, киберпреступники получали информацию об IP адресе зараженной машины и о других компьютерах, подключенных к сети или об общем домене, а также хэши паролей.  Полученные данные позволяли осуществлять дальнейшее распространение угрозы во внутренней сети корпорации. Однако основной целью являлось получение данных к учетной записи администратора домена, либо сервера с интересующей информацией. Кроме этого, злоумышленники загружали и устанавливали дополнительные инструменты для дальнейшего заражения сети. Вся интересующая информация копировалась на серверы, которые использовались в качестве внутренних хранилищ. А затем отправлялась на удаленные серверы, расположенные преимущественно в Китае.

География распространения угрозы

Исследователи Symantec, сообщили о географии распространения угрозы. Все компании были идентифицированы по IP адресу компьютеров, которые связывались с контрольным сервером. В итоге, основная масса зараженных компьютеров сосредоточена в США, Республике Бангладеш и Великобритании. Однако, стоит отметить, что география распространения намного шире.

Более подробная информация о результатах исследования доступна в официальном отчете  Symantec.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Инфостилер Jarka прожил год на PyPI под видом инструментов интеграции ИИ

Эксперты «Лаборатории Касперского» нашли на PyPI два схожих пакета, якобы реализующих доступ к API популярных ИИ-моделей — GPT-4 Turbo и Claude AI. Анализ показал, что истинной целью в обоих случаях является внедрение зловреда JarkaStealer.

Вредоносные библиотеки gptplus и claudeai-eng были загружены в репозиторий Python-кодов в ноябре прошлого года, притом из-под одного и того же аккаунта. До удаления с подачи Kaspersky их скачали более 1700 раз пользователи из 30 стран (в основном жители США, Китая, Франции, Германии и России).

 

Описания содержали инструкции по созданию чатов для ИИ-ботов и примеры работы с большими языковыми моделями (БЯМ, LLM). Для имитации заявленной функциональности в код был встроен механизм взаимодействия с демопрокси ChatGPT.

При запуске параллельно происходит загрузка с GitHub файла JavaUpdater.jar — инфостилера Jarka. При отсутствии у жертвы софта Java с Dropbox скачивается JRE.

Внедряемый таким образом вредонос умеет выполнять следующие действия в системе:

  • собирать системную информацию;
  • воровать информацию из браузеров;
  • прерывать процессы Google Chrome и Microsoft Edge (чтобы вытащить сохраненные данные);
  • отыскивать сессионные токены в Telegram, Discord, Steam, чит-клиенте Minecraft;
  • делать скриншоты.

Украденные данные архивируются и передаются на C2-сервер. После этого файл с добычей удаляется с зараженного устройства, чтобы скрыть следы вредоносной активности.

Как оказалось, владельцы JarkaStealer продают его в Telegram по модели MaaS (Malware-as-a-Service, «вредонос как услуга»), однако за доступ уже можно не платить: исходники были опубликованы на GitHub. В рекламных сообщениях и коде зловреда обнаружены артефакты, позволяющие заключить, что автор стилера владеет русским языком.

«Обнаруженная кампания подчёркивает постоянные риски, связанные с атаками на цепочки поставок, — отметил эксперт Kaspersky GReAT Леонид Безвершенко. — При интеграции компонентов с открытым исходным кодом в процессе разработки критически важно проявлять осторожность. Мы рекомендуем организациям внедрять строгую проверку целостности кода на всех этапах разработки, чтобы убедиться в легитимности и безопасности внешнего программного обеспечения или внешних компонентов».

Тем, кто успел скачать gptplus или claudeai-eng, рекомендуется как можно скорее удалить пакет, а также обновить все пароли и сессионные токены.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru