Антивирус становится оружием: TDSSKiller в руках вымогателей

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
825
Реакции
201
Посетить сайт
Злоумышленники теперь используют легитимные инструменты для отключения защиты и кражи данных.
TDSSKiller.jpg


Команда Malwarebytes

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

что группировка вымогателей RansomHub использует легитимный инструмент TDSSKiller для отключения

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-средств на устройстве. Помимо TDSSKiller киберпреступники также используют

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

для сбора данных. Эти программы давно известны в среде киберпреступников, однако это первый случай, когда они были задействованы RansomHub.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, изначально разработанный Лабораторией Касперского для удаления руткитов, был использован для отключения EDR-систем. После проведения разведки и выявления учетных записей с повышенными привилегиями RansomHub попыталась отключить службу защиты MBAMService.

Инструмент запускался из временной директории с использованием динамически созданного имени файла, чтобы усложнить обнаружение. Поскольку TDSSKiller является легитимной программой с действительным сертификатом, многие системы безопасности не распознают действия хакеров как угрозу.

После отключения систем безопасности, RansomHub запустила инструмент LaZagne для сбора учетных данных с заражённых систем. Программа извлекает пароли из различных приложений, таких как браузеры, почтовые клиенты и базы данных, что позволяет злоумышленникам расширять свои привилегии и двигаться по сети. В данном случае цель киберпреступников заключалась в получении доступа к базе данных, что давало возможность контролировать критически важные системы.

Во время атаки LaZagne создала более 60 файлов, большая часть из которых содержала логины и пароли. Для сокрытия следов программы хакеры также удалили некоторые файлы после завершения операции.

Обнаружить LaZagne достаточно просто, так как большинство антивирусов помечают его как вредоносное ПО. Однако если TDSSKiller был использован для отключения систем защиты, то активность программы становится невидимой для большинства инструментов.

ThreatDown призывает организации принимать дополнительные меры предосторожности для защиты от таких атак. В частности, рекомендуется ограничить использование уязвимых драйверов, таких как TDSSKiller, и следить за подозрительными командами, используемыми в системах. Также важно сегментировать сеть и изолировать критически важные системы, чтобы минимизировать риски при компрометации учетных данных.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 0day в WPS Office: как обычный документ становится плацдармом для запуска бэкдора SpyGlace Новости в сети 0
Support81 GPS-слежка: как ваш телефон становится невольным шпионом Новости в сети 0
Support81 Европол: ИИ становится оружием в руках преступников Новости в сети 0
Support81 Хакеры переосмыслили PikaBot: вирус становится проще, но опаснее Новости в сети 0
Support81 Уязвимость Microsoft Office становится временной бомбой в руках киберпреступников Новости в сети 0
L Интересно Отчет Bloomberg: Биткоин становится цифровой версией золота в глазах инвесторов Новости в сети 0
S Угроз для Mac становится все больше Новости в сети 0
Support81 В 42 раза чаще: QR-коды стали новым оружием против бизнес-элиты Новости в сети 0
H Утекли исходные коды Cobalt Strike: что это такое и почему он является мощным оружием в плохих руках Корзина 0

Название темы