Шпионы Sticky Werewolf атакуют белорусские компании под видом CCleaner

Шпионы Sticky Werewolf атакуют белорусские компании под видом CCleaner

Шпионы Sticky Werewolf атакуют белорусские компании под видом CCleaner

Киберпреступная группировка Sticky Werewolf, занимающаяся целевыми атаками, пытается добраться до компаний в Белоруссии, подсовывая сотрудникам троян под видом софта CCleaner версии 6.20.

В установщике скрывается троян Ozone, предоставляющий операторам удалённый доступ к компьютеру жертвы.

Скорее всего, тактика Sticky Werewolf связана с прекращением работы Avast и CCleaner на территории России: киберпреступники воспользовались громкой темой, которая пока у многих на слуху.

Как объясняют специалисты компании F.A.C.C.T., на площадку VirusTotal 9 февраля загрузили сначала вредоносную ссылку, а спустя пять минут — самораспаковывающийся архив (SFX), на который и вёл этот URL.

Проанализировав ссылку и архив, исследователи пришли к выводу, что они загружены из одного источника. В F.A.C.C.T. считают, что цели кибершпионов находятся в Белоруссии.

 

В заблуждение жертву может ввести большой размер скачиваемого файла — почти 76 МБ. Как правило, вредоносы подсовывают вместе с легковесными документами, но тут злоумышленники задействовали инсталлятор программы CCleaner.

Помимо легитимного установщика, пользователь получает на устройство SFX-архив ChemExamples.exe, в котором размещаются обфусцированные AutoIt-скрипт и BAT-файл.

После запуска всего этого добра в память процесса ipconfig.exe внедряется вредоносная составляющая — модуль загрузки Ozone RAT.

 

Интересно, что а начале января группа Sticky Werewolf пыталась испортить Новый год российскому телекому: 2 и 3 числа злоумышленники разослали на адреса сотрудников компании около 250 вредоносных писем.

А в октябре мы писали про утечку персональных данных платных клиентов CCleaner.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

DaMAgeCard — новая техника DMA-атак через периферийные устройства

Команда Positive Labs рассказала об уже известных DMA-атаках, которые теперь приобрели новое направление за счет появления высокоскоростных карт памяти стандарта SD Express и считывающих устройств для них.

В стандарте SD Express скорость растет прежде всего за счет подключения карты памяти к высокоскоростной компьютерной шине PCIe.

В основе лежит модель DMA — режим обмена данными, в котором не участвует центральный процессор, информацией управляет периферийное оборудование. Это ускоряет работу, но в то же время открывает новый вектор атаки.

Злоумышленники могут воспользоваться для считывания данных неким промежуточным «злым» устройством, совместимым с интерфейсом целевого оборудования, и получить доступ к шине PCIe.

Так атакующие получат возможность читать и редактировать данные в памяти устройства, внедрять вредоносный код в программы, извлекать ключи шифрования и пароли, обходить аутентификацию операционной системы и отключать средства защиты.

Но при этом меры безопасности PCIe не менялись со времени ее появления в конце 1990-х годов, когда она была рассчитана исключительно на подключение внутренних устройств и возможности злоумышленников были сильно ограничены. Но сейчас появляются и внешние девайсы. Пока они довольно дорогие, в скором времени у нее есть все шансы проникнуть в иные сегменты компьютеров, видеокамер, смартфонов и других устройств массового пользования.

«Сегодня существует, пожалуй, только один метод защиты от DMA-атак — это технология IOMMU, которая управляет доступом к памяти в рамках операций ввода–вывода. Однако с каждым годом появляются новые способы обхода этого механизма. Чтобы защита заработала, нужно продумать модель угроз, правильно реализовать логику управления доступом и внедрить ее во всей производственной цепочке. Это касается в том числе разработчиков прошивок, операционных систем и программных компонентов, — комментирует Алексей Усанов, руководитель направления исследований безопасности аппаратных решений Positive Technologies. — Промедление может привести к росту числа атак DaMAgeCard, ведь теперь у злоумышленников есть множество готовых инструментов для реализации недопустимых событий».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru