Шпионская программа следит за пользователями Windows

G Data обнаружила шпионский руткит Uroburos

G Data обнаружила шпионский руткит Uroburos

Сотрудники компании G Data нашли шпионский руткит, который, по их мнению, использует российская разведка. Вредоносный софт применяется в шпионских операциях. Специалисты утверждают, что это одна из самых совершенных программ, которые им встречались.

Посредством софта хакеры могут получить доступ к взломанным ПК. Софт, который совместим с  32-bit и 64-bit версиями операционной системы Windows, способен выполнять произвольные команды, скрывать активные процессы, красть файлы и отслеживать сетевой трафик. Софт разработан таким образом, чтобы взломщики могли его постепенно дорабатывать.

Авторство Uroburos приписывают российской разведке. Эксперты уверены, что создание такого продукта требует больших затрат. Вредоносную программу явно разрабатывали высококвалифицированные компьютерные  специалисты.  Предполагается, что программисты могли сделать и более продвинутые версии ПО, о которых пока не известно.

Если Uroburos заразит один компьютер, то пострадать могут и другие ПК, которые находятся в одной локальной сети. При этом не нужно, чтобы потенциальные жертвы в данный момент были подключены к Интернету. В G Data уверены, что руткит используется для атак на правительственные и исследовательские учреждения, а также крупные организации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru