На смену BazarLoader пришел вредонос Bumblebee - «Новости» » Интернет технологии
sitename
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
В Минцифры подготовили проект доктрины по борьбе с ИТ-преступлениями - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Операторы вымогателя Anubis взяли на себя ответственность за взлом дочернего предприятия Coca-Cola - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Баг в расширении Adobe Acrobat для Chrome давал доступ к сообщениям и контактам WhatsApp - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Критическая уязвимость в Zilliqa позволяет похищать приватные ключи - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Сервер хакеров WP-SHELLSTORM раскрывал данные о тысячах атак - «Новости»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Официально представлены умные очки Samsung Smart Glasses — с Android XR, Snapdragon и Gemini - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Представлен упрочнённый кнопочный телефон Nokia 123 Shield, у которого даже нет поддержки LTE - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
Китай нацелился на активное внедрение IPv6 и адаптировал его для слежки за пользователями - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
От 30 часов на прохождение, никаких романов и нелинейности: создатели тактической стратегии Star Wars Zero Company ответили на вопросы игроков - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»
Konami раскрыла, как Metal Gear Solid 4: Guns of the Patriots и Metal Gear Solid: Peace Walker будут работать на ПК и консолях - «Новости сети»

По данным экспертов компании Proofpoint, хакеры, ранее осуществлявшие доставку малвари BazaLoader и IcedID, связанной с известными вымогательским группами Conti и Diavol, перешли на новый загрузчик под названием Bumblebee, который пока находится в разработке.


Bumblebee представляет собой многофункциональный инструмент, который может использовать для начального доступа к сетям жертв и последующего развертывания других полезных нагрузок, включая шифровальщики.


«Судя по времени его появления и использованию сразу несколькими преступными группами, вероятно, Bumblebee является если не прямой заменой BazaLoader, то новым многофункциональным инструментом, используемым хакерами, которые обычно отдавали предпочтение другим вредоносным программам», — рассказывают специалисты.


Отчет компании гласит, что использование Bumblebee началось в феврале-марте текущего года, и было связано с полезными нагрузками малвари, которая, в свою очередь, связана с вымогательскими кампаниями. В частности, в марте эксперты Google рассказывали о хакерской группировке Exotic Lily, которая является брокером доступов и сотрудничает с такими известными вымогателями как Conti и Diavol. Уже тогда специалисты заметили Bumblebee, который стал применяться вместо привычного для злоумышленников BazarLoader.


Proofpoint пишет, что наблюдала несколько почтовых спам-кампаний, распространяющих Bumblebee под видом образов ISO (которые содержали ярлыки и DLL-файлы), документов DocuSign и файлов  HTML.





Исследователи говорят, что Bumblebee — это «новый, очень сложный загрузчик вредоносного ПО», который объединяет в себе сложные методы уклонения об обнаружения, приемы антианализа и сложные методы антивиртуализации.


Также аналитики Proofpoint и Cybereason заметили сходство Bumblebee с малварью TrickBot, в частности, были обнаружены сходства в методах доставки и сбрасываемых пейлоадах. Также отмечалось, что оба вредоноса используют один и тот же механизм установки хуков, технику уклонения от RapportGP.DLL и так далее.





Хотя у аналитиков пока нет неопровержимых доказательств того, что Bumblebee и TrickBot созданы одним автором, они предполагают, что у разработчика Bumblebee как минимум есть доступ к исходному коду модуля TrickBot для веб-инжектов.


Исследователи резюмируют, что переход от BazaLoader к Bumblebee является еще одним свидетельством того, что за этими угрозами, скорее всего, стоят брокеры первоначального доступа, которые проникают в сети целей, а затем продают этот доступ другим преступникам. Причем эти злоумышленники «получают» малварь для своих атак из одного и того же источника.


По данным экспертов компании Proofpoint, хакеры, ранее осуществлявшие доставку малвари BazaLoader и IcedID, связанной с известными вымогательским группами Conti и Diavol, перешли на новый загрузчик под названием Bumblebee, который пока находится в разработке. Bumblebee представляет собой многофункциональный инструмент, который может использовать для начального доступа к сетям жертв и последующего развертывания других полезных нагрузок, включая шифровальщики. «Судя по времени его появления и использованию сразу несколькими преступными группами, вероятно, Bumblebee является если не прямой заменой BazaLoader, то новым многофункциональным инструментом, используемым хакерами, которые обычно отдавали предпочтение другим вредоносным программам», — рассказывают специалисты. Отчет компании гласит, что использование Bumblebee началось в феврале-марте текущего года, и было связано с полезными нагрузками малвари, которая, в свою очередь, связана с вымогательскими кампаниями. В частности, в марте эксперты Google рассказывали о хакерской группировке Exotic Lily, которая является брокером доступов и сотрудничает с такими известными вымогателями как Conti и Diavol. Уже тогда специалисты заметили Bumblebee, который стал применяться вместо привычного для злоумышленников BazarLoader. Proofpoint пишет, что наблюдала несколько почтовых спам-кампаний, распространяющих Bumblebee под видом образов ISO (которые содержали ярлыки и DLL-файлы), документов DocuSign и файлов HTML. Исследователи говорят, что Bumblebee — это «новый, очень сложный загрузчик вредоносного ПО», который объединяет в себе сложные методы уклонения об обнаружения, приемы антианализа и сложные методы антивиртуализации. Также аналитики Proofpoint и Cybereason заметили сходство Bumblebee с малварью TrickBot, в частности, были обнаружены сходства в методах доставки и сбрасываемых пейлоадах. Также отмечалось, что оба вредоноса используют один и тот же механизм установки хуков, технику уклонения от RapportGP.DLL и так далее. Хотя у аналитиков пока нет неопровержимых доказательств того, что Bumblebee и TrickBot созданы одним автором, они предполагают, что у разработчика Bumblebee как минимум есть доступ к исходному коду модуля TrickBot для веб-инжектов. Исследователи резюмируют, что переход от BazaLoader к Bumblebee является еще одним свидетельством того, что за этими угрозами, скорее всего, стоят брокеры первоначального доступа, которые проникают в сети целей, а затем продают этот доступ другим преступникам. Причем эти злоумышленники «получают» малварь для своих атак из одного и того же источника.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: