Новая кибергруппа ReaverBits ворует данные российских компаний

Новая кибергруппа ReaverBits ворует данные российских компаний

Новая кибергруппа ReaverBits ворует данные российских компаний

Киберпреступная группировка, которой присвоили имя ReaverBits, рассылает вредоносные письма российским организациям, маскируя их под уведомления от различных компаний и министерств.

На активность ReaverBits обратили внимание специалисты F.A.C.C.T. Threat Intelligence. В отчёте отмечается, что группировка использует инфостилер MetaStealer — шпионский софт, позволяющий красть данные с устройств жертв.

На сегодняшний день было зафиксировано пять рассылок ReaverBits: две прошли в декабре 2023 года, ещё две — в январе 2024-го, одна — в мае текущего года.

Киберпреступников интересуют российские организации из сферы розничной торговли, телекоммуникаций и процессинга. Среди атакованных компаний встречались также агропромышленное объединение и федеральный фонд.

Как подчёркивают специалисты, ReaverBits сосредоточилась исключительно на российских организациях. Одна из излюбленных техник злоумышленников — спуфинг.

В одном из эпизодов группировка применяла лоадер LuckyDownloader, видимо, воспользовавшись услугой его автора — LuckyBogdan.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Трояна DCRat прячут в HTML- файлах, выдавая за VK Мессенджер и TrueConf

Распространители модульного трояна DCRat опробуют технику доставки полезной нагрузки, известную как HTML smuggling. Обнаружены образцы вредоносных файлов с поддельными страницами загрузки VK Мессенджера и приложения TrueConf.

Ранее DCRat, он же DarkCrystal, раздавался через drive-by-загрузки или имейл-вложения в формате PDF либо XLS (с вредоносным макросом). Каким образом распространяются созданные с той же целью файлы HTML, найденные исследователями из Netskope, выяснить не удалось.

Используемые в рамках HTML smuggling страницы оформлены на русском языке и имитируют ресурсы VK и TrueConf. При открытии файла в браузере автоматически происходит загрузка запароленного ZIP с записью на диск.

 

В архивном файле содержится вложенный RarSFX с именем, соответствующим маскировочному приложению — trueconf.ru.exe или vk.exe. Внутри скрывается еще один RarSFX-архив под паролем, а также bat-файл для запуска встроенной полезной нагрузки (DCRat).

 

Загружаемые ZIP-матрешки, по словам экспертов, пока плохо детектируются на VirusTotal.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru