RomCom RAT се насочва към групи за подкрепа на НАТО и Украйна

Хакерите, които стоят зад RomCom RAT, са заподозрени във фишинг атаки, насочени към предстоящата среща на върха на НАТО във Вилнюс, както и към идентифицирана организация, подкрепяща Украйна в чужбина.

Констатациите идват от екипа за изследване на заплахите и разузнаване на BlackBerry, който е открил два злонамерени документа, изпратени от унгарски IP адрес на 4 юли 2023 г.

RomCom, проследяван и под имената Tropical Scorpius, UNC2596 и Void Rabisu, наскоро беше забелязан да организира кибератаки срещу политици в Украйна, които работят в тясно сътрудничество със западни държави, и базирана в САЩ здравна организация, ангажирана с подпомагането на бежанци, бягащи от разкъсваната от война страна.

Веригите от атаки, организирани от групата, са геополитически мотивирани и са използвали имейли с фишинг, за да насочат жертвите към клонирани уебсайтове, на които се намират троянски версии на популярен софтуер. Целите включват военни, вериги за доставка на храни и ИТ компании.

Последните документи за примамка, идентифицирани от BlackBerry, се представят за Украински световен конгрес, легитимна организация с нестопанска цел, („Overview_of_UWCs_UkraineInNATO_campaign.docx“) и съдържат фалшиво писмо, в което се декларира подкрепа за включването на Украйна в НАТО („Letter_NATO_Summit_Vilnius_2023_ENG(1).docx“).

„Въпреки че все още не сме разкрили първоначалния вектор на заразяване,  заплахата вероятно е разчитала на spear-phishing техники, като е ангажирала жертвите си да кликнат върху специално създадена реплика на уебсайта на Украинския световен конгрес“, заяви канадската компания в анализ, публикуван миналата седмица.

Отварянето на файла задейства сложна последователност на изпълнение, която включва извличане на междинни полезни товари от отдалечен сървър, който на свой ред използва Follina (CVE-2022-30190), вече поправен недостатък в сигурността, засягащ инструмента за диагностика на поддръжката на Microsoft (MSDT), за да постигне отдалечено изпълнение на код.

В резултат на това се разгръща RomCom RAT – изпълним файл, написан на C++, който е предназначен да събира информация за компрометираната система и да я управлява дистанционно.

„Въз основа на естеството на предстоящата среща на върха на НАТО и свързаните с нея примамливи документи, изпратени от субекта на заплахата, предвидените жертви са представители на Украйна, чуждестранни организации и лица, подкрепящи Украйна“, казват от BlackBerry.

„Въз основа на наличната информация имаме средна до висока степен на увереност да заключим, че това е операция на ребрандиран RomCom или че един или повече членове на групата за заплахи RomCom стоят зад тази нова кампания, подкрепяща нова група за заплахи.“

Източник: The Hacker News

Подобни публикации

4 октомври 2023

Киберсигурността: ключов фактор за настоящето и...

Месецът за повишаване на осведомеността за киберсигурността се отбе...
4 октомври 2023

Моделите на PyTorch са уязвими за изпълнение на...

Изследователи в областта на киберсигурността са разкрили множество ...
4 октомври 2023

Qualcomm издава кръпка за 3 нови нулеви дни

Производителят на чипове Qualcomm пусна актуализации за сигурност, ...
4 октомври 2023

Над 3 дузини зловредни пакети npm са насочени к...

Според констатации на Fortinet FortiGuard Labs в хранилището за пак...
4 октомври 2023

Милиони мейл сървъри на Exim са изложени на zer...

Критична уязвимост от типа „нулев ден“ във всички верси...
3 октомври 2023

Cyber Security Talks Bulgaria – ОКТОМВРИ 2023

На 10.10.2023 г. във Висшето военноморско училище в гр. Варна ще се...
3 октомври 2023

ФБР предупреждава за ръст на измамите с "фантом...

ФБР публикува съобщение за обществена услуга, в което предупреждава...
3 октомври 2023

Новият ASMCrypt Malware Loader лети под радара

Киберпрестъпници продават нов софтуер за криптиране и зареждане, на...
2 октомври 2023

Рансъмуер банди вече използват критичен недоста...

Бандите за изнудване сега се насочват към наскоро поправена критичн...
Бъдете социални
Още по темата
03/10/2023

ФБР предупреждава за ръст н...

ФБР публикува съобщение за обществена услуга,...
28/09/2023

OilRig се насочва към израе...

Израелските организации са били обект на...
28/09/2023

Фишинг атаки на тема "Черве...

Наблюдава се, че нова  заплаха, известна...
Последно добавени
04/10/2023

Киберсигурността: ключов фа...

Месецът за повишаване на осведомеността за...
04/10/2023

Моделите на PyTorch са уязв...

Изследователи в областта на киберсигурността са...
04/10/2023

Qualcomm издава кръпка за 3...

Производителят на чипове Qualcomm пусна актуализации...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!