Киберкампания срещу Русия и Сърбия

През изминалата година извършителят на атаки, известен като Space Pirates, е свързан с атаки срещу поне 16 организации в Русия и Сърбия, като е използвал нови тактики и е добавил нови кибернетични оръжия към арсенала си.

„Основните цели на киберпрестъпниците все още са шпионаж и кражба на поверителна информация, но групата е разширила интересите си и географията на атаките си“, заявиха от Positive Technologies в доклад за задълбочено проучване, публикуван миналата седмица.

Целите включват правителствени агенции, образователни институции, частни охранителни фирми, производители на аерокосмическа техника, земеделски производители, фирми в областта на отбраната, енергетиката и здравеопазването в Русия и Сърбия.

Анализът на Positive Technologies на инфраструктурата за атаки разкрива интереса на субекта на заплаха към събирането на архиви на PST имейли, както и използването на Deed RAT – артефакт на зловреден софтуер, който се приписва изключително на противниковия колектив.

Твърди се, че Deed RAT е наследник на ShadowPad, който сам по себе си е еволюция на PlugX, като и двата са широко използвани от китайските екипи за кибершпионаж. В процес на активна разработка, зловредният софтуер се предлага в 32- и 64-битови версии и е оборудван с възможност за динамично извличане на допълнителни плъгини от отдалечен сървър.

Това включва плъгин Disk за изброяване на файлове и папки, изпълнение на команди, записване на произволни файлове на диска и свързване към мрежови устройства и модул Portmap, който се използва за пренасочване на портове.

Deed RAT функционира и като канал за обслужване на полезен товар на следващ етап, като Voidoor, недокументиран досега зловреден софтуер, който е предназначен да се свързва с легитимен форум, наречен Voidtools, и с хранилище в GitHub, свързано с потребител на име „hasdhuahd“ за командване и управление (C2).

Space Pirates беше разкрита за първи път от руската компания за киберсигурност през май 2022 г., като се подчертаха нейните атаки срещу аерокосмическия сектор в страната. Групата, за която се твърди, че е активна поне от края на 2019 г., има връзки с друг противник, проследен от Symantec като Webworm.

Voidtools е разработчик на безплатна помощна програма за търсене на десктоп за Microsoft Windows, наречена Everything, като нейният форум се захранва с помощта на софтуер за форуми с отворен код, наречен MyBB. Основната цел на Voidoor е да влезе във форума, използвайки твърдо кодирани идентификационни данни, и да получи достъп до личната система за съобщения на потребителя, за да търси папка, отговаряща на определен идентификационен номер на жертвата.

Доказателствата показват, че акаунтите в GitHub и voidtools са били регистрирани някъде през ноември 2022 г.

„Хакерите работят върху нов зловреден софтуер, който прилага неконвенционални техники, като voidoor, и модифицират съществуващия си зловреден софтуер“, казват от Positive Technologies, като добавят, че заплахите използват „голям брой публично достъпни инструменти за навигация в мрежите“ и използват уеб скенера за уязвимости Acunetix, за да „разузнават инфраструктурите, към които са насочени“.

 

Източник: The Hacker News

Подобни публикации

27 септември 2023

Нов ZeroFont фишинг подвежда Outlook да показва...

Хакерите използват нов трик за използване на нулеви шрифтове в имей...
27 септември 2023

Google присвоява нов максимален рейтинг CVE на ...

Google е определила нов CVE ID (CVE-2023-5129) за уязвимостта в сиг...
27 септември 2023

Нова киберпрестъпна група е свързана със 7 фам...

Експерти по киберсигурност разкриха нова група за киберпрестъпления...
27 септември 2023

Microsoft разпространява Passkeys в Windows 11

Днес Microsoft официално въвежда поддръжка на клавишите passskeys в...
27 септември 2023

Излязоха резултатите от оценката на MITRE ATT&a...

Задълбочените, независими тестове са жизненоважен ресурс за анализи...
26 септември 2023

WatchGuard получи най-високото признание

WatchGuard е обявена за лидер в последния доклад на G2 Grid и е отл...
Бъдете социални
Още по темата
24/09/2023

Deadglyph: нова усъвършенст...

Изследователи в областта на киберсигурността са...
22/09/2023

"Sandman" пробива телекоми ...

Неизвестна досега заплаха, наречена „Sandman“, се...
21/09/2023

Разкрити критични недостатъ...

В софтуера за мрежово наблюдение Nagios...
Последно добавени
27/09/2023

Нов ZeroFont фишинг подвежд...

Хакерите използват нов трик за използване...
27/09/2023

Google присвоява нов максим...

Google е определила нов CVE ID...
27/09/2023

Нова киберпрестъпна група е...

Експерти по киберсигурност разкриха нова група...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!