Търсене
Close this search box.

DownEx се насочва към правителствата в Централна Азия

Правителствени организации в Централна Азия са обект на сложна шпионска кампания, която използва недокументиран досега щам на зловреден софтуер, наречен DownEx.

В доклад, споделен с The Hacker News, Bitdefender твърди, че дейността продължава да е активна, като доказателствата вероятно сочат участието на базирани в Русия групи.

Румънската фирма за киберсигурност заяви, че за първи път е открила злонамерения софтуер в силно насочена атака  към чуждестранни правителствени институции в Казахстан в края на 2022 г. Впоследствие е наблюдавана друга атака в Афганистан.

Използването на примамлив документ на дипломатическа тематика и фокусът на кампанията върху ексфилтрацията на данни предполагат участието на спонсорирана от държавата група, въпреки че на този етап точната самоличност на хакерската организация остава неопределена.

Предполага се, че първоначалният вектор за проникване в кампанията е spear-phishing имейл, съдържащ полезен товар, който представлява зареждащ изпълним файл, маскиран като файл на Microsoft Word.

Отварянето на прикачения файл води до извличането на два файла, включително примамлив документ, който се показва на жертвата, докато във фонов режим работи злонамерено HTML приложение (.HTA) с вграден VBScript код.

Файлът HTA от своя страна е предназначен да установи контакт с отдалечен сървър за управление и контрол (C2), за да извлече полезен товар на следващия етап. Въпреки че не е известно точното естество на зловредния софтуер, се твърди, че той представлява задна врата за установяване на устойчивост.

Атаките се отличават и с това, че използват различни персонализирани инструменти за извършване на дейности след експлоатирането. Това включва.

  • Два базирани на C/C++ двоични файла (wnet.exe и utility.exe) за изброяване на всички ресурси в мрежата,
  • скрипт на Python (help.py) за създаване на безкраен комуникационен цикъл със сървъра C2 и получаване на инструкции за кражба на файлове с определени разширения, изтриване на файлове, създадени от друг зловреден софтуер, и заснемане на екранни снимки, и
  • базиран на C++ зловреден софтуер (diagsvc.exe, известен още като DownEx), който е предназначен главно за екфилтриране на файлове към C2 сървъра.

Два други варианта на DownEx също бяха заземени, като първият от тях изпълнява междинен VBScript, за да събере и предаде файловете под формата на архив ZIP.

Другата версия, която се изтегля чрез VBE скрипт (slmgr.vbe) от отдалечен сървър, избягва C++ вместо VBScript, но запазва същата функционалност като първата.

„Това е безфайлова атака – скриптът DownEx се изпълнява в паметта и никога не докосва диска“, заяви Bitdefender. „Тази атака подчертава сложността на съвременните кибератаки. Киберпрестъпниците намират нови методи за повишаване на надеждността на своите атаки“.

 

Източник: The Hacker News

Подобни публикации

10 септември 2024

Как да създадем и подобрим сигурността на крайн...

Поради голямата си атакувана повърхност, съставена от различни набо...
10 септември 2024

Кибератаките на „TIDrone“

Изследователите наричат „TIDrone“  заплахата, която активно преслед...
10 септември 2024

Използването на търговски шпионски софтуер се з...

Усилията на САЩ и други правителства да ограничат разработването, и...
10 септември 2024

300 000 души са засегнати от пробива на данните...

Avis Car Rental уведомява близо 300 000 души, че личната им информа...
10 септември 2024

Двама са обвинени в САЩ за организиране на паза...

САЩ повдигнаха обвинения на гражданин на Казахстан и гражданин на Р...
9 септември 2024

Шпионският софтуер Predator се появяви отново с...

Шпионският софтуер Predator се е появил отново с нова инфраструктур...
9 септември 2024

Един милион клиенти на Kaspersky в САЩ са прехв...

Клиентите на Kaspersky в Съединените щати са уведомени, че абонамен...
Бъдете социални
Още по темата
10/09/2024

Кибератаките на „TIDrone“

Изследователите наричат „TIDrone“  заплахата, която активно...
10/09/2024

300 000 души са засегнати о...

Avis Car Rental уведомява близо 300...
09/09/2024

Новата атака RAMBO краде да...

Нова атака по страничен канал, наречена...
Последно добавени
10/09/2024

Как да създадем и подобрим ...

Поради голямата си атакувана повърхност, съставена...
10/09/2024

Кибератаките на „TIDrone“

Изследователите наричат „TIDrone“  заплахата, която активно...
10/09/2024

Използването на търговски ш...

Усилията на САЩ и други правителства...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!