Актуальные новости на сегодня
  • Главная
  • В мире
  • В России
  • Ценности
  • Строительство
  • Наука
  • Интернет
  • Шоу бизнес
Безрезультатно
Просмотреть все результаты
Актуальные новости на сегодня
  • Главная
  • В мире
  • В России
  • Ценности
  • Строительство
  • Наука
  • Интернет
  • Шоу бизнес
Безрезультатно
Просмотреть все результаты
Актуальные новости на сегодня
Безрезультатно
Просмотреть все результаты
Главная Интернет

Шпионский код под Windows-системы госструктур и авиакомпаний оставался незамеченным пять лет

22 мая, 2023
в Интернет

Содержание:

  • 1 Пять лет ниже радаров
  • 2 И руткит впридачу

Пять лет ниже радаров

APT-группировка Lancefly использует специализированный бэкдор Merdoor, который не могли обнаружить в течение пяти лет, выяснили эксперты Symantec Threat Labs. Бэкдор повышенной скрытности использовался в атаках на корпоративные сети, самое позднее, с 2018 г.

Merdoor — весьма действенный вредонос, который позволяет обеспечивать постоянство присутствия в атакованных системах, выполнять команды операторов и производить перехват нажатий клавиш (кейлоггинг).

Эксперты Symantec наблюдали его эпизодическое использование в 2020 и 2021 гг., а также в новой кампании, которая продолжалась еще и в первом квартале 2023 г. Основной мотивацией этих кампаний был сбор разведывательных данных», — говорится в публикации Symantec.

Шпионский код под Windows-системы госструктур и авиакомпаний оставался незамеченным пять лет

Фото: © maxxyustas / Фотобанк Фотодженика Шпионский бэкдор выявили через пять лет использования

Сбор данных носит стратегический характер: злоумышленники стараются продержаться в атакованных сетях как можно дольше. Основной интерес операторов Lancefly составляют правительственные, авиационные и телекоммуникационные организации в Южной и Юго-Восточной Азии.

Первичный вектор заражения эксперты Symantec точно установить не смогли, но обнаружили признаки использования фишинга, взлома реквизитов доступа SSH, а также эксплуатации серверных уязвимостей. Учитывая высокий профессионализм операторов кампании, они вполне могли использовать много разных способов.

После того, как им удается проникнуть на целевой ресурс, туда запускается бэкдор. Для этого используется побочная подгрузка DLL в процессы perfhost.exe или svchost.exe. Это легитимные процессы Windows, так что обнаружить вредонос оказывается весьма проблематично.

Для подгрузки DLL используются старые версии легитимных приложений. Дроппер Merdoor содержит уязвимую к подмене DLL копию легитимного приложения, загрузчик Merdoor и зашифрованный файл с основным содержимым вредоноса (файл .pak).

В конечном счете Merdoor устанавливается как системная служба, перезапускаемая после каждой перезагрузки.

Легитимные файлы и соответствующие им вредоносные компоненты Merdoor

Бэкдор устанавливает коммуникации с контрольным сервером через один из пяти доступных протоколов: HTTP, HTTPS, DNS, UDP или TCP, после чего ожидает инструкций. Кроме того, он может прослушивать локальные порты. Перехват нажатий клавиш производится в фоновом режиме автоматически.

Эксперты Symantec также отметили способность Lancefly использовать функцию Impacket Atexec для осуществления операций на удаленных машинах через SMB. Impacket — это набор программных модулей для работы с сетевыми протоколами. В Symantec полагают, что операторы Merdoor таким образом производят дальнейшее скрытое распространение бэкдора на другие системы или зачищают следы, оставшиеся после выполнения других команд.

Читать также:
NASA потратила $35 млн на бесполезный софт. Кибербезопасность под угрозой

Время от времени злоумышленники также пытаются выкрасть реквизиты доступа, выгружая содержимое памяти процесса LSASS или выводя разделы системного реестра SAM и SYSTEM.

Ритейл

Украденные файлы архивируются с помощью замаскированной версии WinRAR и выводятся на контрольный сервер.

И руткит впридачу

Помимо Merder операторы Lancefly эксплуатируют новую версию руткита ZXShell, которая легче и функциональнее предыдущих.

Загрузчик FormDII.dll способен отбирать именно те версии вредоноса, которые соответствуют системной архитектуре атакуемого хоста, а также считывать шелл-код из файлов, останавливать активные процессы и т. д. Для установки и обновления используется утилита, чей код частично дублирует код загрузчика Merdor.

При установке ZXShell загрузчик может создавать новые службы, перехватывать, модифицировать и запускать уже существующие, изменять реестр и сжимать копию собственного исполняемого файла для обеспечения незаметности и устойчивости.

ПО

Любопытно, что исходный код ZXShell утек довольно давно, и его использовали две китайские APT-группировки — APT17 и APT41. Но само по себе это не говорит о прямой связи с Lancefly.

Кроме того, название formdll.dll (не FormDII.dll) использовалось третьей китайской группировкой — APT27 (Budworm). Но и это нельзя считать прямым доказательством китайского происхождения Lancefly.

Наиболее убедительной уликой можно считать использование в этой кампании двух RAT-троянцев PlugX и ShadowPad, которыми пользуется большое количество китайских APT-групп.

«Атрибуция — всегда проблематичный момент в расследовании деятельности APT-группировок, — говорит Михаил Зайцев, эксперт по информационной безопасности компании SEQ. — Их операторы редко (и все реже) оставляют следы, по которым можно вычислить источник атак без сомнений и допущений; чаще всего речь идет о косвенных признаках, которые, к тому же, вполне можно использовать для маскировки и вывешивания ложных флагов. Нередко атрибуция APT производится по выбору целей, точнее, предположений, кому атака на них будет выгодна. В принципе, это может помочь другим потенциальным жертвам принять профилактические меры против нападения на них самих».

Эксперт добавил, что профессионализм операторов Merdoor не подлежит сомнению: их основной инструмент для проведения атак не могли выявить как минимум пять лет, а это свидетельствует и о его высоком качестве, и умении операторов заметать следы.

Предыдущая запись

Россиянкам назвали самые модные купальники на лето

Следующая запись

Глава Харьковской ОВА Синегубов рассказал о восстановлении дорог в области

ПОХОЖИЕ НОВОСТИ

Как обеспечить бесперебойную и эффективную поддержку интернет-магазина

Как обеспечить бесперебойную и эффективную поддержку интернет-магазина

12 ноября, 2025

При создании и развитии интернет-магазина важным ориентиром становится ресурс, такой как например  cetera.ru, предлагающий инструменты и решения для профессиональной поддержки...

SEO продвижение сайта: Как профессиональные услуги выводят ваш бизнес в ТОП

SEO продвижение сайта: Как профессиональные услуги выводят ваш бизнес в ТОП

2 ноября, 2025

В современной конкурентной онлайн-среде просто иметь веб-сайт недостаточно. Чтобы привлечь целевую аудиторию, увеличить трафик и, в конечном итоге, повысить прибыль,...

Повышение эффективности сайта: Как улучшить видимость в поисковых системах

Повышение эффективности сайта: Как улучшить видимость в поисковых системах

24 октября, 2025

В условиях высокой конкуренции в интернете, крайне важно, чтобы ваш сайт был хорошо виден потенциальным клиентам в поисковых системах. Один...

Майнеры: от золотой лихорадки до современной вычислительной фермы

Майнеры: от золотой лихорадки до современной вычислительной фермы

20 октября, 2025

Тут, в сердце цифровой революции, появляется особый вид оборудования, получивший название «майнер». Это специализированный компьютер, способный выполнять огромные количества вычислений...

Следующая запись
Глава Харьковской ОВА Синегубов рассказал о восстановлении дорог в области

Глава Харьковской ОВА Синегубов рассказал о восстановлении дорог в области

В Госдуме придумали, как защитить психику детей от Хагги Вагги

В Госдуме придумали, как защитить психику детей от Хагги Вагги

НОВОЕ НА САЙТЕ

Родионов: Газовый транзит из РФ может быть восстановлен в 2026 году

Родионов: Газовый транзит из РФ может быть восстановлен в 2026 году

21 ноября, 2025
Ультразвуковая Диагностика: Загляните Внутрь с Помощью Современных УЗИ Аппаратов

Ультразвуковая Диагностика: Загляните Внутрь с Помощью Современных УЗИ Аппаратов

21 ноября, 2025
В Турции ответили на вопрос об организации переговоров по Украине

Раскрыта «большая победа» Зеленского в мирном плане США

21 ноября, 2025
Словацкие документалисты-энтузиасты помнят о роли СССР в освобождении Европы

Словацкие документалисты-энтузиасты помнят о роли СССР в освобождении Европы

21 ноября, 2025
В Польше сообщили о повреждении газопровода «Дружба»

Отказ от НАТО, признание Крыма, Донецка и Луганска российскими. О чем говорится в мирном плане США по Украине?

20 ноября, 2025
Политолог предрек США тоталитаризм при президентстве Харрис

Американист Дудаков: Трамп колеблется с началом войны с Венесуэлой

20 ноября, 2025

О НАС

Актуальные новости на сегодня. Калейдоскоп событий, собранных нашими корреспондентами с разных уголков земного шара и на разные тематики

ПРИСОЕДИНЯЙСЯ!

РУБРИКАТОР

  • В мире
  • В России
  • Интернет
  • Наука
  • Обо всем
  • Строительство
  • Ценности
  • Шоу бизнес

© 2022 Fresh-recipes.ru. Все права защищены

Безрезультатно
Просмотреть все результаты
  • Fresh-recipes.ru

© 2022 Fresh-recipes.ru. Все права защищены