Загрузчик Bumblebee начал использовать PowerSploit для большей скрытности

Загрузчик Bumblebee начал использовать PowerSploit для большей скрытности

Загрузчик Bumblebee начал использовать PowerSploit для большей скрытности

В Cyble изучили новую версию вредоносного Windows-загрузчика Bumblebee, которая уже раздается в спаме. Как оказалось, вирусописатели усилили его защиту от антивирусов: изменили цепочку заражения и реализовали бесфайловый способ загрузки с помощью модуля PowerSploit — opensource-фреймворка постэксплуатации, популярного у специалистов по пентесту.

Зловред Bumblebee (не путать с одноименным бэкдором, о котором недавно рассказала Trend Micro) появился в поле зрения ИБ-экспертов в минувшем апреле. Его создателями предположительно являются разработчики TrickBot, в феврале присоединившиеся к преступному синдикату Conti.

Сменивший BazarLoader вредонос пока используется в основном для загрузки таких инструментов атаки, как Cobalt Strike, Sliver, Meterpreter, шелл-код, и распространяется через спам-рассылки. Ранее с этой целью авторы атак использовали заархивированные ISO-вложения с файлом LNK (для запуска полезной нагрузки) и 64-битной библиотекой DLL (пейлоад, исполняемый с помощью rundll32.exe).

Теперь, согласно Cyble, эта схема изменилась: вместо фейковых ISO-образов злоумышленники рассылают VHD, вредоносный архив при этом содержит Quote.lnk и исполняемый им скрытый файл imagedata.ps1 с обфусцированными скриптами.

Последний при запуске открывает окно PowerShell и прячет его от жертвы, используя команду –windowStyle (по умолчанию) или ShowWindow. Работая в фоновом режиме, зловред загружает PowerShell-лоадер второй ступени; для его исполнения используется командлет Invoke-Expression.

Этот скрипт содержит большой фрагмент кода — модуль PowerSploit, который извлекает финальную полезную нагрузку (встроенный LdrAddx64.dll), проверяет ее и загружает в память powershell.exe по методу отраженной инъекции. Поведение вредоноса в системе, по словам экспертов, осталось неизменным.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России не боятся умных устройств

Согласно всероссийскому опросу, проведённому банком ВТБ накануне конференции Data Fusion, носимыми устройствами уже пользуется более половины россиян. Почти 90% из них знают, что такие гаджеты собирают о них различные данные, но не считают это критичным.

Исследование показало, что две трети респондентов относятся к «умным» устройствам положительно — оценили их «хорошо» или «отлично». Остальные заняли нейтральную позицию.

В настоящее время 58% опрошенных уже используют носимую электронику, ещё 37% планируют начать в ближайшее время. Лишь каждый девятый признался, что не испытывает интереса к таким технологиям.

Наиболее популярными устройствами среди пользователей стали смарт-часы и фитнес-трекеры — их используют 95% владельцев носимой электроники. На втором месте оказались «умные» кольца с результатом в 16%.

Будущее технологий россияне видят с оптимизмом: 76% опрошенных уверены, что в течение ближайших 10 лет появятся как новые формфакторы, так и принципиально новые функции устройств. Ещё 16% полагают, что обновится только функциональность, а формы останутся прежними. Лишь 6% считают, что возможности устройств сократятся или интерес к ним угаснет.

О сборе данных носимыми устройствами осведомлены 89% пользователей. Однако только 31% из них специально интересовались, какие именно данные отправляются производителю. Остальные ограничиваются базовыми мерами защиты. Почти половина респондентов не считают информацию, собираемую устройствами, критически важной, а 10% вовсе не знают о рисках утечки данных.

Что касается оценки надёжности защиты, то почти 40% участников опроса считают её достаточной, 42% убеждены, что её необходимо усиливать, а 13% об этом не задумывались. Примечательно, что уверенность в надёжности выше среди старших респондентов: в группе 56–65 лет в надёжности защиты убеждена половина опрошенных. При этом представители всех возрастов едины во мнении: по мере усложнения и расширения функционала «умных» устройств меры по обеспечению безопасности должны становиться всё серьёзнее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru