Новый PowerShell-бэкдор маскируется под обновление Windows - «Новости» » Интернет технологии
sitename
Intel покончила с полувековой традицией — ведущих экспертов заставят доказывать пользу для бизнеса - «Новости сети»
Intel покончила с полувековой традицией — ведущих экспертов заставят доказывать пользу для бизнеса - «Новости сети»
Дефицит заставил Google разбирать старые серверы на память — DDR4 отправляется в новые ИИ-системы - «Новости сети»
Дефицит заставил Google разбирать старые серверы на память — DDR4 отправляется в новые ИИ-системы - «Новости сети»
Apple отказалась от создания продукта, который был приоритетом для нового гендира - «Новости сети»
Apple отказалась от создания продукта, который был приоритетом для нового гендира - «Новости сети»
Император одобряет: Saber подтвердила, что в Warhammer 40,000: Space Marine 3 не будет «никакого генеративного ИИ» - «Новости сети»
Император одобряет: Saber подтвердила, что в Warhammer 40,000: Space Marine 3 не будет «никакого генеративного ИИ» - «Новости сети»
Nvidia выпустила утилиту, которая превращает простаивающие ПК в домашней сети в микро-ЦОД для ИИ - «Новости сети»
Nvidia выпустила утилиту, которая превращает простаивающие ПК в домашней сети в микро-ЦОД для ИИ - «Новости сети»
Минцифры просит операторов CDN и хостеров вынести IP-адреса «белых списков» в изолированные подсети - «Новости»
Минцифры просит операторов CDN и хостеров вынести IP-адреса «белых списков» в изолированные подсети - «Новости»
Nightmare Eclipse опубликовал эксплоит HardBreacher для Kaspersky Endpoint Security - «Новости»
Nightmare Eclipse опубликовал эксплоит HardBreacher для Kaspersky Endpoint Security - «Новости»
Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа - «Новости»
Китайская группировка Fire Ant использует маршрутизаторы Cisco для шпионажа - «Новости»
Microsoft просит пользователей игнорировать ошибку «Антивирус отключен» - «Новости»
Microsoft просит пользователей игнорировать ошибку «Антивирус отключен» - «Новости»
Организатор пиратского IPTV-сервиса получил более 6 лет тюрьмы в Великобритании - «Новости»
Организатор пиратского IPTV-сервиса получил более 6 лет тюрьмы в Великобритании - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Новый PowerShell-бэкдор маскируется под обновление Windows - «Новости»

ИБ-эксперты из компании SafeBreach нашли ранее недокументированный и «необнаружимый» PowerShell-бэкдор, который уже активно используется злоумышленниками и применялся для атак как минимум на 69 целей.


«Этот скрытный инструмент собственной разработки и связанные с ним управляющие серверы, похоже, являются работой изощренного неизвестного злоумышленника, на счету которого уже около 100 жертв», — отмечают исследователи в своем отчете.


Бэкдор распространяется через направленный фишинг, в составе вредоносных документов Word, которые обычно замаскированы под предложения о работе. После открытия такого документа внутри него срабатывает макрос, который доставляет PowerShell-скрипт updater.vbs на компьютер жертвы, и тот создает запланированную задачу, утверждающую, что она является частью обновления Windows.



Приманка из письма хакеров

Затем VBS-скрипт выполняет два других скрипта PowerShell (Script.ps1 и Temp.ps1),  которые хранятся внутри самого вредоносного документа в обфусцированном виде. Когда аналитики SafeBreach впервые обнаружили эти скрипты, ни один из продуктов, представленных на VirusTotal, не определял их как вредоносные.





Script.ps1 подключается к С&C-серверам злоумышленников, отправляет идентификатор жертвы своим операторам, а затем ожидает дальнейших команд, которые получает в зашифрованном виде (AES-256 CBC). Основываясь на подсчете таких идентификаторов, аналитики  пришли к выводу, что на управляющих серверах атакующих зарегистрировано около 69 жертв, что, вероятно, соответствует примерному количеству взломанных компьютеров.


Скрипт Temp.ps1, в свою очередь, декодирует команды, полученные от сервера в качестве ответа, выполняет их, а затем шифрует и загружает результат через POST-запрос на управляющий сервер.


Эксперты создали скрипт, который расшифровал команды операторов малвари, и выяснили, что две трети из них предназначались для хищения данных, а остальные использовались для составления списков пользователей, файлов, удаления файлов и учетных записей, а также составления списков клиентов RDP.


Исследователи считают, что этот PowerShell-бэкдор, похоже, создан некими неизвестными ранее злоумышленниками, и пока данных слишком мало, чтобы говорить об атрибуции этих атак.


ИБ-эксперты из компании SafeBreach нашли ранее недокументированный и «необнаружимый» PowerShell-бэкдор, который уже активно используется злоумышленниками и применялся для атак как минимум на 69 целей. «Этот скрытный инструмент собственной разработки и связанные с ним управляющие серверы, похоже, являются работой изощренного неизвестного злоумышленника, на счету которого уже около 100 жертв», — отмечают исследователи в своем отчете. Бэкдор распространяется через направленный фишинг, в составе вредоносных документов Word, которые обычно замаскированы под предложения о работе. После открытия такого документа внутри него срабатывает макрос, который доставляет PowerShell-скрипт updater.vbs на компьютер жертвы, и тот создает запланированную задачу, утверждающую, что она является частью обновления Windows. Приманка из письма хакеров Затем VBS-скрипт выполняет два других скрипта PowerShell (Script.ps1 и Temp.ps1), которые хранятся внутри самого вредоносного документа в обфусцированном виде. Когда аналитики SafeBreach впервые обнаружили эти скрипты, ни один из продуктов, представленных на VirusTotal, не определял их как вредоносные. Script.ps1 подключается к С
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Kendal
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: