Специалисты исследовали Linux-троянец, написанный на Rust

Специалисты исследовали Linux-троянец, написанный на Rust

Специалисты исследовали Linux-троянец, написанный на Rust

Вирусные аналитики компании «Доктор Веб» исследовали нового Linux-троянца, получившего наименование Linux.BackDoor.Irc.16. Его особенность заключается в том, что он написан на языке Rust, — раньше аналитики не встречали троянцев, созданных с использованием этой технологии.

Linux.BackDoor.Irc.16 представляет собой бэкдор — эта вредоносная программа выполняет поступающие от злоумышленников команды. Для их получения троянец использует протокол обмена текстовыми сообщениями IRC (Internet Relay Chat). Подключаясь к заданному в его конфигурации публичному чат-каналу, Linux.BackDoor.Irc.16 ожидает управляющих сообщений.

 

 

Троянец способен выполнять лишь четыре команды — присоединиться к указанному чат-каналу, отправить киберпреступникам информацию об инфицированном компьютере, передать данные о запущенных в системе приложениях или удалить самого себя с зараженной машины.

Linux.BackDoor.Irc.16 отличает от других IRC-ботов то, что этот троянец написан на языке Rust. Rust — язык программирования, спонсируемый организацией Mozilla Research, первая стабильная версия которого появилась совсем недавно, в 2015 году. Троянец является кроссплатформенным: чтобы запустить его на Windows, вирусописателям нужно просто перекомпилировать эту вредоносную программу. Вирусные аналитики «Доктор Веб» предполагают, чтоLinux.BackDoor.Irc.16 представляет собой созданный кем-то прототип (Proof of Concept), поскольку он не содержит каких-либо механизмов самораспространения, а на IRC-канале, с помощью которого троянец получает команды, в настоящее время отсутствует активность.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обновлённый троян MysterySnail атаковал госструктуры России

Эксперты из Kaspersky GReAT рассказали о новой волне кибератак на госорганы в России и Монголии. В атаках снова используется знакомый вредонос MysterySnail, впервые зафиксированный в 2021 году.

Тогда за ним стояла группа IronHusky, и, судя по всему, она же стоит за новой кампанией.

В этот раз злоумышленники распространяют вредоносный скрипт, замаскированный под документ от официальной монгольской организации. Если его открыть, запускаются дополнительные вредоносные файлы, включая библиотеку CiscoSparkLauncher.dll.

Она служит бэкдором — через неё загружается основной троян MysterySnail, который затем связывается с серверами атакующих по HTTP.

Текущая версия зловреда может выполнять около 40 разных команд: от управления файлами и процессами до настройки прокси-каналов и мониторинга подключённых устройств.

Позже злоумышленники начали использовать упрощённый вариант под названием MysteryMonoSnail. Он полегче — всего один модуль и только 13 базовых команд, но подключается к тем же серверам. Вместо HTTP он использует WebSocket.

IronHusky, по словам специалистов, активна как минимум с 2012 года. Ранее эта группа уже атаковала ИТ-компании и диппредставительства. Эксперты подчеркивают: подобные угрозы требуют постоянного анализа и мониторинга — старые инструменты злоумышленников часто получают новые версии, а значит, расслабляться не стоит.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru