Mysterious Werewolf атакует российский ВПК - «Новости» » Интернет технологии
sitename
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
GeForce RTX 5060 на чипе из RTX 5070 протестировали в играх — разницы в производительности не обнаружилось - «Новости сети»
GeForce RTX 5060 на чипе из RTX 5070 протестировали в играх — разницы в производительности не обнаружилось - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Юристы получили нового ИИ-помощника: Google представила специализированную версию Gemini Enterprise - «Новости сети»
Юристы получили нового ИИ-помощника: Google представила специализированную версию Gemini Enterprise - «Новости сети»
Sony напомнила владельцам PlayStation, что цифровые копии игр им не принадлежат - «Новости сети»
Sony напомнила владельцам PlayStation, что цифровые копии игр им не принадлежат - «Новости сети»
«Выглядит лучше Modern Warfare 4»: короткая демонстрация научно-фантастического шутера Fragmentary Order от Никиты Буянова понравилась игрокам - «Новости сети»
«Выглядит лучше Modern Warfare 4»: короткая демонстрация научно-фантастического шутера Fragmentary Order от Никиты Буянова понравилась игрокам - «Новости сети»

Исследователи сообщают, что хак-группа Mysterious Werewolf, активная с 2023 года, теперь атакует предприятия российского военно-промышленного комплекса (ВПК). Хакеры используют фишинговые письма с приложенным архивом, который содержит легитимный документ в формате PDF, а также вредоносный файл CMD.


В компании BI.ZONE сообщают, что преступники рассылали от имени регуляторов письма с вредоносными архивами.


К каждому письму прилагался архив, в котором находились отвлекающий документ (на иллюстрации ниже) в виде официального письма и папка с вредоносным файлом в формате CMD. Малварь в архиве нацелена на эксплуатацию уязвимости CVE-2023-38831 в WinRAR, обнаруженной летом прошлого года.



Mysterious Werewolf атакует российский ВПК - «Новости»


При открытии легитимного файла вместо него запускался вредоносный скрипт (например, O_predostavlenii_kopii_licenzii.pdf .cmd) который осуществлял следующие действия:



  • создавал файл .vbs в папке C:Users[user]AppDataLocal и записывал скрипт, запускающий файл, имя которого было передано как аргумент.

  • создавал файл 1.bat в папке C:Users[user]AppDataLocal и запускал его с помощью команды call "%localappdata%.vbs" "%localappdata%1.bat".

  • после запуска производил самоудаление: (goto) 2>nul & del "%~f0".


Специалисты напоминают, что ранее эта хак-группа использовала для атак агент Athena фреймворка Mythic — легитимный пентестерский инструмент. Но теперь Mysterious Werwolf чаще использует малварь собственной разработки.


Так, в рамах атак на ВПК на устройства жертв устанавливался оригинальный бэкдор RingSpy, предназначенный для удаленного доступа и позволяющий злоумышленникам выполнять команды в скомпрометированной системе и похищать файлы. Для управления бэкдором используется бот в Telegram.


«В ноябре 2023 года группировка Mysterious Werewolf использовала похожую схему для атак на российские промышленные компании. Однако тогда для удаленного доступа злоумышленники применяли агент Athena фреймворка Mythic — легитимный инструмент для тестирования на проникновение.

Сейчас Mysterious Werewolf комбинирует легитимные сервисы и вредоносное ПО собственной разработки. Цель преступников — дополнительно затруднить обнаружение атаки и долго оставаться незамеченными в скомпрометированной инфраструктуре», — комментирует Олег Скулкин, руководитель BI.ZONE Threat Intelligence.


Исследователи сообщают, что хак-группа Mysterious Werewolf, активная с 2023 года, теперь атакует предприятия российского военно-промышленного комплекса (ВПК). Хакеры используют фишинговые письма с приложенным архивом, который содержит легитимный документ в формате PDF, а также вредоносный файл CMD. В компании BI.ZONE сообщают, что преступники рассылали от имени регуляторов письма с вредоносными архивами. К каждому письму прилагался архив, в котором находились отвлекающий документ (на иллюстрации ниже) в виде официального письма и папка с вредоносным файлом в формате CMD. Малварь в архиве нацелена на эксплуатацию уязвимости CVE-2023-38831 в WinRAR, обнаруженной летом прошлого года. При открытии легитимного файла вместо него запускался вредоносный скрипт (например, O_predostavlenii_kopii_licenzii.pdf .cmd) который осуществлял следующие действия: создавал файл .vbs в папке C:Users_
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: